悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-49704

SharePoint のコードインジェクション(CVE-2025-49704)― 認証の欠陥と組み合わせて使われ、是正期限は掲載の翌日に設定された

Microsoft SharePoint KEV追加 2025年7月22日 連邦是正期限 2025-07-23

Microsoft SharePoint のコードインジェクションの脆弱性。CISAKEVカタログは2025年7月22日に掲載し、是正期限を翌23日に設定した。別の認証の脆弱性と組み合わせて使われうるとされ、ランサムウェアでの利用も既知である。

脆弱性の基本情報

  • CVE番号CVE-2025-49704
  • 対象(ベンダー/製品)Microsoft SharePoint
  • CWECWE-94
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-07-23(米連邦民生機関・BOD 22-01)

要点

  • 対象は Microsoft SharePoint。CWE-94(生成されるコードの不適切な制御)に区分されるコードインジェクションの脆弱性。
  • 権限を有する攻撃者がネットワーク越しにコードを実行することを許しうるとされる。
  • 別の認証に関する脆弱性と組み合わせて使われうるとカタログに明記されている。
  • 別の番号の脆弱性が本件のパッチを迂回するものであり、そちらの更新のほうが堅牢な保護を含むとされる。
  • 2025年7月22日にKEVへ追加され、是正期限は翌23日。2026年9月3日時点で当サイトが保持する1,694件のうち期限1日は6件のみ。

1コードインジェクションという型

プログラムの一部として解釈される場所に、外部から与えた文字列がそのまま入り込むと、その文字列は命令として動きます。データとして扱われるべきものが、コードとして扱われてしまう。これがコードインジェクションと呼ばれる欠陥の型です。

意図された動き欠陥がある場合
外部からの入力はデータとして扱われる入力が命令として解釈される
処理の内容はプログラムが決める処理の内容を外部が決められる
入力の中身は結果に影響するが動作は変えない入力の中身が動作そのものを変える

本件は、権限を有する主体がネットワーク越しにコードを実行しうるものとされています。サーバ上で任意の処理が動くということは、そのサーバが持つ権限の範囲すべてが影響を受けうるということです。

2組み合わせて使われる

カタログの説明には、本件が別の脆弱性と組み合わせて使われうると明記されています。組み合わせが問題になるのは、単独では届かない場所に、二つを繋ぐことで届くからです。

  1. 1一つ目認証に関する脆弱性。本来必要な確認を通さずに入り込む
  2. 2二つ目(本件)コードインジェクション。入り込んだ先で処理を実行させる
  3. 3組み合わせの結果認証を経ずにサーバ上で処理が動く状態になりうる
  4. 4単独ではそれぞれ影響が限定されうる

脆弱性の深刻さを一つずつ評価していると、この種の組み合わせを見落とします。KEVカタログが「組み合わせて使われうる」と明記しているのは、単体の評価だけでは足りないことを示すためです。

3パッチを迂回されるということ

さらに説明では、別の番号の脆弱性が本件のパッチを迂回するものであり、そちらに対する更新のほうが堅牢な保護を含むとされています。つまり最初の修正では塞ぎきれておらず、後から出た更新で塞ぎ直されたことになります。更新を適用したから安全だとは限らず、どの更新まで当てたかが問われます。

4是正期限が1日

KEVへの追加2025年7月22日是正期限は同月23日
猶予1日2026年9月3日時点で当サイトが保持する1,694件のうち期限が1日のものは6件
標準的な期限21日同じ時点で1,025件が該当

連邦機関に課される是正期限は、多くの場合21日です。本件はそれが1日に縮められています。2026年9月3日時点で当サイトが保持する記録のうち、期限が1日のものは6件しかありません。期限の短さは、その時点でどれだけ広く悪用されていたかを示す指標として読めます。

5要求される措置

要求される措置には、提供終了または保守終了に達した一般公開のSharePoint Serverを切り離すことが最初に挙げられています。更新の適用ではなく、切り離しが求められているのは、もはや修正が提供されない版が対象に含まれるためです。サポートの切れた製品を公開の場に置き続けることの危うさが、そのまま措置の内容に現れています。

なぜ重要か

脆弱性を一つずつ評価していると、組み合わせて使われる経路を見落とす。またパッチを迂回する後続の脆弱性がある場合、更新を当てた事実だけでは対処済みとはいえず、どの更新まで適用したかの確認が要る。

よくある質問(FAQ)

コードインジェクションとは何ですか?
外部から与えた文字列が、データとしてではなく命令として解釈されてしまう欠陥です。処理の内容を外部が決められる状態になります。
なぜ是正期限が1日なのですか?
カタログは通常21日の期限を設けますが、広範に悪用されている場合は短縮されます。2026年9月3日時点で期限1日のものは6件にとどまります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#SharePoint#コードインジェクション
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。