SharePointとMikroTikの脆弱性、CISAの悪用済みリストに
CISAはMicrosoft SharePoint Server(シェアポイント)の脆弱性と、MikroTik(マイクロティック)RouterOSの連鎖的な脆弱性を悪用済み脆弱性カタログに追加した。米連邦機関の修正期限は9月28日。
3 分で読めます

数字で見る
- CVSS score for the SharePoint flaw
- 8.8 / 10
- CVSS score for the first MikroTik flaw in the chain
- 6.9 / 10
- date active MikroTik exploitation was first confirmed
- Sept. 2
米政府の監視リストに、実際に悪用されている脆弱性が今週さらに2件加わった。このリストは、米サイバーセキュリティ・インフラセキュリティ庁(CISA)の悪用済み脆弱性カタログである。新たに加わったのは、Microsoft SharePoint Serverの脆弱性と、MikroTikのネットワークOS「RouterOS」における連鎖的な脆弱性だ。連邦の文民機関には、両方とも2026年9月28日という修正期限が課された。
SharePointの脆弱性
Security Affairsの報道によると、CVE-2026-65660はSharePoint Server 2016、2019、およびSubscription Editionに影響する。共通脆弱性評価システム(CVSS)で10点満点中8.8点、セキュリティチームが脆弱性の危険度を測るための標準的な尺度でのスコアだ。この不具合は、すでに低い権限のアカウントを持つ攻撃者が、サーバー上で任意のコードを実行できてしまうというものだ。これは通常そのアカウントに許されている範囲を大きく超える。
Microsoftは当初、この不具合を偽装(スプーフィング)の問題、つまり利用者を偽のコンテンツへ信頼させるおそれのある不具合だと説明していた。その後、同社は自社の勧告を更新し、実際にはリモートコード実行を可能にすると訂正した。The Hacker Newsによれば、Microsoftは2026年9月25日時点で「攻撃が観測されたという確かな証拠」を確認したという。
MikroTikの連鎖的な脆弱性
2つ目の項目は単独の不具合ではなく、組み合わせて使われる2つの不具合だ。CVSSで6.9点のCVE-2026-67279は、RouterOSがSSHによるリモートログインをどう処理するかに関わる。これ単独でも、パスワードなしの接続がセッションチャネルを開き、限られた種類のコマンドを送信できてしまう。
もう一つの不具合、CVE-2026-86060と組み合わせると、攻撃者はさらに先へ進める。この不具合を使うと、偽の「ポリシーマスク」を渡すことができる。ポリシーマスクとは、ログイン済みセッションができることを制限するための設定だ。2つを組み合わせると、外部の攻撃者はパスワードなしでルーターの管理者権限を完全に掌握できる。Security AffairsとThe Hacker Newsはいずれも、両方の不具合がRouterOS 7.xに影響すると報じている。
Security Affairsによれば、ポーランドの国家サイバー緊急対応チームCERT Polskaは、インターネットに公開されたRouterOS機器への実際の攻撃が、少なくとも2026年9月2日から続いていることを確認した。
影響範囲と期限
| 項目 | 詳細 |
|---|---|
| CVE-2026-65660 | SharePoint Server 2016、2019、Subscription Edition;CVSS 8.8 |
| CVE-2026-67279 | RouterOS 7.x、SSH認証の回避;CVSS 6.9 |
| CVE-2026-86060 | RouterOS 7.x、ポリシーマスクの偽装;上記の不具合と連鎖 |
| 悪用確認日 | 9月25日(SharePoint)、9月2日(RouterOSの連鎖) |
| 連邦機関の期限 | 2026年9月28日 |
両方の項目は、CISAのBinding Operational Directive 22-01の対象となる。これは2022年から続く常設の命令で、連邦の文民機関に対し、悪用済み脆弱性カタログに追加された不具合を、CISAが個別に定める期日までに修正するよう義務づけている。
開発者にとっての意味
自社でSharePoint Serverをオンプレミス運用しているなら、CVE-2026-65660に対するMicrosoftの修正が適用されたビルドかどうかを確認しよう。あわせて、低い権限のアカウントがどれだけ存在するかも点検しよう。この不具合が機能するには、それだけで十分だからだ。Microsoftのホスト版であるSharePoint Onlineは影響を受けない。
MikroTikルーターを管理しているなら、まずRouterOSを更新しよう。特にインターネットから到達可能なルーターは優先度が高い。次に、SSHアクセスが公開インターネットにまったく露出していないか確認しよう。SSHを既知の管理ネットワークに限定するファイアウォールルールは、パッチを適用する前の段階でも、この攻撃連鎖全体を遮断できる。連鎖する2つの不具合はどちらも、認証なしのSSH接続から始まるためだ。
両方の製品について、9月初旬までさかのぼって、想定外の管理者ログインや設定変更がないかログを確認しよう。CERT Polskaが示した時系列によれば、実際の攻撃は今回の公表より3週間以上前から始まっていた。
出典
関連記事

PeopleSoft CVE-2026-35273、エンコードした1文字でWAFを突破
ShinyHunters(シャイニーハンターズ)がOracle PeopleSoft(ピープルソフト)の脆弱性CVE-2026-35273(CVSS 9.8)を再び大規模に悪用。パスの1文字を%50と書き換えてWAFのルールをすり抜けている。

Citrix NetScalerの脆弱性、CISAが9月30日を期限に
CISA(サイバーセキュリティ・インフラセキュリティ庁)は、CVSS値9.5のCitrix NetScaler(ネットスケーラー)の脆弱性2件を9月27日に悪用済み脆弱性カタログへ追加し、連邦機関に9月30日までの修正を求めた。

MicrosoftでRustがTier-1言語に
MicrosoftはRust(ラスト)をC++、C#、TypeScriptと並ぶTier-1(ティアワン)言語にしました。同社の100を超えるリポジトリが、すでにRustのコードをビルドしています。