中 Medium 悪用確認済み(KEV) CVE-2026-32201

Microsoft SharePoint Server に入力検証不備(CVE-2026-32201)― ネットワーク経由のなりすまし(スプーフィング)のおそれ

Microsoft SharePoint Server KEV追加 2026年4月14日 連邦是正期限 2026-04-28

企業の情報共有基盤 Microsoft SharePoint Server に、不適切な入力検証(CWE-20)の脆弱性。攻撃者がネットワーク経由でなりすまし(スプーフィング)を行いうる。NVDの一次評価はCVSS 6.5(MEDIUM)。CISAが2026年4月14日にKEVへ追加、是正期限4月28日。

脆弱性の基本情報

  • CVE番号CVE-2026-32201
  • CVSS基本値6.5 MEDIUM
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • 対象(ベンダー/製品)Microsoft SharePoint Server
  • CWECWE-20
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-04-28(米連邦民生機関・BOD 22-01)

要点

  • Microsoft SharePoint Server の不適切な入力検証(CWE-20)=ネットワーク経由のなりすまし(スプーフィング)のおそれ。
  • NVDの一次評価はCVSS 6.5(MEDIUM/C:L/I:L=機密性・完全性への影響は限定的)。
  • SharePointは企業の文書共有・社内ポータルの基盤=機微な情報が集まる場。
  • なりすましは情報窃取や不正操作の足がかり=他の攻撃と組み合わさり被害拡大しうる。
  • CISAが2026年4月14日にKEV追加(是正期限4月28日)=MEDIUMでも実際に悪用。

「なりすまし(スプーフィング)」とは、攻撃者が別の正規の存在(利用者やサーバなど)になりすまして相手を欺く攻撃を指す。本件は、Microsoft SharePoint Server の入力検証が不十分なことに起因し、権限のない攻撃者がネットワーク経由でこのなりすましを行いうるとされる。

SharePointは企業の文書共有・社内ポータルの基盤として広く使われ、多くの機微な情報が集まる場であるため、なりすましは情報の窃取や不正操作の足がかりになりうる。

NVDの一次評価はCVSS 6.5(MEDIUM)で、機密性・完全性への影響は限定的(C:L/I:L)とされる。遠隔コード実行のような直接的な掌握ではないものの、なりすましは他の攻撃と組み合わさることで被害を広げうる。SharePointは過去にも複数の脆弱性が悪用されており、本件もその一つとしてKEVに載った。

数値上はMEDIUMだが、CISAKEVに追加した事実は、この脆弱性が実際の攻撃で使われていることを示す。広く使われる情報基盤の弱点は、CVSSの高低にかかわらず現実の標的になる。対応はMicrosoftの案内に従った速やかな更新である。

なぜ重要か

SharePointは企業の文書共有・社内ポータルの基盤で、機微な情報が集まる。なりすましは直接の掌握ではないが、情報窃取や他の攻撃との組み合わせで被害を広げうる。NVD一次評価はMEDIUM(6.5)だが、KEV入りは実際の悪用を意味し、広く使われる情報基盤の弱点はCVSSの高低に関わらず標的になる。Microsoftの案内に沿った速やかな更新が要点である。

よくある質問(FAQ)

なりすまし(スプーフィング)とは何ですか。
攻撃者が別の正規の利用者やサーバになりすまして相手を欺く攻撃です。本件では入力検証の不備により、権限のない攻撃者がネットワーク経由でなりすましを行いうるとされ、情報窃取や不正操作の足がかりになりえます。
CVSSがMEDIUMなのになぜ対応が必要ですか。
CISAが実際の悪用を確認しKEVに追加したためです。SharePointのような広く使われる情報基盤の弱点は、CVSSが中程度でも現実に狙われます。なりすましは他の攻撃と組み合わさると被害が広がりえます。
以前のSharePointの脆弱性と同じですか。
別の脆弱性です。本件は入力検証不備によるなりすまし(CVE-2026-32201)で、当サイトで別途扱ったデシリアライゼーションによる遠隔コード実行(CVE-2026-45659)とは異なります。いずれもMicrosoftの案内に沿った更新が対応の基本です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#Microsoft#SharePoint Server#CWE-20#スプーフィング#なりすまし#情報共有基盤#KEV
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。