Microsoft

Microsoft製品の2026年7月月例更新、ADFSとSharePoint Serverの脆弱性2件で悪用を確認

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. ADFSとSharePointの脆弱性(弱点)2件がすでに悪用された。
  2. どちらも攻撃者がより強い権限を得られてしまう種類の弱点だ。
  3. 更新を管理する組織は月例の更新を早く配る必要がある。

2026年7月15日(日本時間)、Microsoftが製品のセキュリティ更新プログラム(月例)を公表し、IPAが対策を呼びかけた。悪用されるとアプリケーションの異常終了やパソコンの制御などの被害が起きるおそれがある。このうちActive Directoryフェデレーションサービス(CVE-2026-56155)とMicrosoft SharePoint Server(CVE-2026-56164)の特権の昇格の脆弱性2件については、Microsoftが悪用の事実を確認済みとしている。IPAは被害拡大のおそれがあるとして、至急の更新適用を求めている。

確認された経路・公表元の推定

  1. 2026年7月15日(日本時間)、Microsoftが製品のセキュリティ更新プログラム(月例)を公表した
  2. Microsoftは、CVE-2026-56155(ADFS)とCVE-2026-56164(SharePoint Server)の特権の昇格の脆弱性について悪用の事実を確認済みと公表した
  3. 同日、IPAが被害拡大のおそれがあるとして至急の更新適用を呼びかけた

根拠の要点

IPAの注意喚起によると、Microsoftは2026年7月の月例更新で修正した脆弱性のうち、CVE-2026-56155(Active Directoryフェデレーションサービス)とCVE-2026-56164(Microsoft SharePoint Server)について悪用の事実を確認済みと公表している。いずれも製品そのものの特権の昇格の脆弱性である。

資料の基準時点:2026年7月15日掲載のIPA注意喚起(2026-10-07取得)

当時、対策できたのか

判定保留

Microsoftは2件の特権の昇格の脆弱性で悪用の事実を確認済みとしている。しかし、悪用が始まった時期と修正版の公開時期の前後関係や、攻撃時点で更新が適用できたかは資料に書かれていないため判定できない。

公表された対策

  • Windows Updateを通じてセキュリティ更新プログラムを適用する(通常は自動でダウンロード・インストールされる)
  • 更新管理を行っている組織は、Microsoftの月例更新の情報を参照し、早期に更新を展開する
  • 更新の適用には再起動が必要になる場合がある

まだ分からないこと

  • 悪用が始まった時期と、修正版公開前から悪用されていたかどうか
  • 悪用された攻撃の具体的な手口や、攻撃者の情報
  • 影響を受ける製品のバージョンの詳細
  • 国内で実際に被害を受けた組織の有無や件数

同じ会社の記事

Microsoftの事例をすべて見る

注意喚起の一覧に戻る