Microsoft が 7 月 14 日に配信した月例パッチは 570 件の脆弱性修正を含み、単月として同社史上最多を更新しました。積極的な悪用が確認済みのゼロデイは 2 件、公開済みのゼロデイが 1 件で、オンプレミス SharePoint と AD FS を運用する組織は即時対応が必要です。

主なポイント

  • 修正数 570 件は単月で過去最多。AI 支援によるコード監査で発見数が急増したと分析されている
  • CVE-2026-56155 (AD FS 権限昇格、CVSS 7.8) は攻撃観測済み。認可済み攻撃者がローカルで管理者権限に昇格可能
  • CVE-2026-56164 (SharePoint 権限昇格、CVSS 5.3) も攻撃観測済み。認証なしで重要機能を呼べる欠陥で、SharePoint 2016/2019/Subscription Edition が対象
  • CVE-2026-50661 (BitLocker バイパス) は物理アクセス前提だが PoC が公開済み
  • SharePoint 側の緩和策として AMSI 有効化と Request Body Scan の Full 設定が推奨されている

出典: Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days