
マイクロソフトは、”ToolShell “攻撃で世界中のサービスを危険にさらしたCVE-2025-53770およびCVE-2025-53771として追跡されている2つのゼロデイ脆弱性に対するSharePointの緊急セキュリティ更新プログラムをリリースした。
5月にベルリンで開催されたハッキングコンテスト「Pwn2Own」において、研究者は「ToolShell」と呼ばれるゼロデイ脆弱性の連鎖を悪用し、Microsoft SharePointでリモートコード実行を可能にしました。
これらの欠陥は、7月のパッチ・チューズデー・アップデートの一部として修正されましたが、脅威行為者は、マイクロソフトの以前の欠陥に対するパッチをバイパスする2つのゼロデイ脆弱性を発見することができました。
これらの欠陥を利用して、脅威者は世界中のSharePointサーバーに対してToolShell攻撃を行い、これまでに54以上の組織に影響を与えています。
緊急アップデートのリリース
マイクロソフトは今回、CVE-2025-53770と CVE-2025-53771の両方の不具合を修正した、Microsoft SharePoint Subscription EditionとSharePoint 2019向けの帯域外の緊急セキュリティ更新プログラムを緊急リリースした。
Microsoft はまだ SharePoint 2016 のパッチに取り組んでおり、まだ利用できない。
“はい、CVE-2025-53770 に対する更新プログラムには、CVE-2025-49704 に対する更新プログラムよりも強固な保護が含まれています。CVE-2025-53771に対する更新プログラムは、CVE-2025-49706に対する更新プログラムよりも強固な保護を含んでいます。
Microsoft SharePointの管理者は、バージョンに応じて、以下のセキュリティ更新プログラムを直ちにインストールすべきである:
- Microsoft SharePoint Server 2019のKB5002754更新プログラム。
- Microsoft SharePoint Subscription EditionのKB5002768更新プログラム。
- Microsoft SharePoint Enterprise Server 2016の更新プログラムはまだリリースされていません。
更新プログラムをインストールした後、管理者は以下の手順でSharePointのマシンキーをローテーションすることをお勧めします:
SharePoint管理者は、以下の2つの方法のいずれかを使用してマシンキーをローテーションすることができます:
PowerShellを使用して手動で更新する。
PowerShell を使用してマシンキーを更新するには、Update-SPMachineKey コマンドレットを使用します。
セントラル管理者による手動
以下の手順を実行して、マシン キー ローテーション タイマー ジョブをトリガーします:
- 中央管理サイトに移動します。
- 中央管理サイトに移動します。
- マシンキーローテーションジョブを検索し、「今すぐ実行」を選択します。
- ローテーションが完了したら、iisreset.exe を使用してすべての SharePoint サーバーでIIS を再起動します。
また、悪意のあるファイルや悪用の試みがないか、ログやファイルシステムを分析することをお勧めします。
これには以下が含まれます:
- C:◆PROGRA◆COMMON◆1◆MICROS◆1◆WEBSER◆1◆16◆TEMPLATE◆LAYOUTS◆spinstall0.aspxファイルの作成。
- IISログは、_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspxへのPOSTリクエストと_layouts/SignOut.aspxのHTTPリファラーを示します。
Microsoftは、spinstall0.aspxファイルがサーバー上に作成されたかどうかを確認するために、次のMicrosoft 365 Defenderクエリを共有しています。
eviceFileEvents|whereFolderPath has "MICROS~1³³WEBSER~1³³TEMPLATE³³LAYOUTS"|whereFileName =~ "spinstall0.aspx" or FileName has "spinstall0"|project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, FolderPath, ReportId, ActionType, SHA256|order by Timestamp desc
ファイルが存在する場合は、侵入されたサーバーとネットワークについて完全な調査を実施し、脅威行為者が他のデバイスに拡散していないことを確認する必要があります。
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; /*object-fit: cover;*/ border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}
.ia_button {
width: 100%;
margin: 0px auto;
}
}




Comments