SharePoint のコードインジェクション(CVE-2025-49704)― 認証の欠陥と組み合わせて使われ、是正期限は掲載の翌日に設定された
Microsoft SharePoint のコードインジェクションの脆弱性。CISAのKEVカタログは2025年7月22日に掲載し、是正期限を翌23日に設定した。別の認証の脆弱性と組み合わせて使われうるとされ、ランサムウェアでの利用も既知である。
脆弱性の基本情報
- CVE番号CVE-2025-49704
- 対象(ベンダー/製品)Microsoft SharePoint
- CWECWE-94
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-07-23(米連邦民生機関・BOD 22-01)
要点
1コードインジェクションという型
プログラムの一部として解釈される場所に、外部から与えた文字列がそのまま入り込むと、その文字列は命令として動きます。データとして扱われるべきものが、コードとして扱われてしまう。これがコードインジェクションと呼ばれる欠陥の型です。
本件は、権限を有する主体がネットワーク越しにコードを実行しうるものとされています。サーバ上で任意の処理が動くということは、そのサーバが持つ権限の範囲すべてが影響を受けうるということです。
2組み合わせて使われる
カタログの説明には、本件が別の脆弱性と組み合わせて使われうると明記されています。組み合わせが問題になるのは、単独では届かない場所に、二つを繋ぐことで届くからです。
- 1一つ目認証に関する脆弱性。本来必要な確認を通さずに入り込む
- 2二つ目(本件)コードインジェクション。入り込んだ先で処理を実行させる
- 3組み合わせの結果認証を経ずにサーバ上で処理が動く状態になりうる
- 4単独ではそれぞれ影響が限定されうる
脆弱性の深刻さを一つずつ評価していると、この種の組み合わせを見落とします。KEVカタログが「組み合わせて使われうる」と明記しているのは、単体の評価だけでは足りないことを示すためです。
3パッチを迂回されるということ
さらに説明では、別の番号の脆弱性が本件のパッチを迂回するものであり、そちらに対する更新のほうが堅牢な保護を含むとされています。つまり最初の修正では塞ぎきれておらず、後から出た更新で塞ぎ直されたことになります。更新を適用したから安全だとは限らず、どの更新まで当てたかが問われます。
4是正期限が1日
連邦機関に課される是正期限は、多くの場合21日です。本件はそれが1日に縮められています。2026年9月3日時点で当サイトが保持する記録のうち、期限が1日のものは6件しかありません。期限の短さは、その時点でどれだけ広く悪用されていたかを示す指標として読めます。
5要求される措置
要求される措置には、提供終了または保守終了に達した一般公開のSharePoint Serverを切り離すことが最初に挙げられています。更新の適用ではなく、切り離しが求められているのは、もはや修正が提供されない版が対象に含まれるためです。サポートの切れた製品を公開の場に置き続けることの危うさが、そのまま措置の内容に現れています。
なぜ重要か
脆弱性を一つずつ評価していると、組み合わせて使われる経路を見落とす。またパッチを迂回する後続の脆弱性がある場合、更新を当てた事実だけでは対処済みとはいえず、どの更新まで適用したかの確認が要る。
よくある質問(FAQ)
コードインジェクションとは何ですか?
なぜ是正期限が1日なのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。