Уязвимость «нулевого дня» в SharePoint предоставляет права администратора фермы, предупреждает CISA

CISA обновила свои рекомендации по безопасности в связи с активным использованием нескольких уязвимостей в Microsoft SharePoint Server. Злоумышленники нацелены на локальные инстансы, включая SharePoint Server 2016, 2019 и версию по подписке, с целью удалённого выполнения кода и кражи криптографических секретов.
Уязвимости, добавленные в каталог KEV
В этом годуCISA добавила в свой каталог «Известных уязвимостей, подвергающихся эксплуатации » (KEV) несколько уязвимостей SharePoint: CVE-2026-32201 (14 апреля), CVE-2026-45659 (1 июля), CVE-2026-56164 (14 июля) и CVE-2026-50522 (22 июля), причём последняя из них стала объектом активного злоупотребления после появления публичного доказательства концепции.
CVE-2026-56164 представляет собой уязвимость, позволяющую повысить привилегии без аутентификации. Компания Microsoft устранила её в рамках июльского выпуска обновлений «Patch Tuesday» 2026 года.
CVE-2026-55040 представляет собой отдельную уязвимость, позволяющую обойти аутентификацию (CVSS 9.1), обусловленную слабой системой аутентификации. Для её использования не требуются предварительные привилегии или взаимодействие со стороны пользователя, что позволяет злоумышленникам принять на себя роль пользователя или администратора сайта SharePoint. Компании Microsoft и Rapid7 раскрыли информацию об этой уязвимости одновременно с выпуском июльского набора исправлений «Patch Tuesday», однако на момент написания данной статьи не было подтверждений её активного использования, и она не была добавлена в каталог KEV.
Как работает цепочка атак
Как только злоумышленники получают доступ к системе, они последовательно используют уязвимости десериализации, в том числе CVE-2026-58644 и CVE-2026-50522, для выполнения произвольного кода с повышенными правами. Основной целью этапа после проникновения в рамках этих кампаний является кража машинных ключей службы IIS (Internet Information Services).
SharePoint использует эти ключи компьютера IIS для проверки подлинности и дешифрования данных ViewState ASP.NET. Владение этими ключами позволяет злоумышленникам подделывать доверенные запросы и сохранять административный контроль. В результате злоумышленники могут повторно получить доступ к полностью обновленным серверам, развертывать веб-оболочки и обходить стандартные средства защиты даже спустя длительное время после установки обновлений.
Установка исправлений и ротация ключей сами по себе недостаточны
CISA и исследователи в области безопасности подчеркивают, что одного лишь применения исправлений Microsoft недостаточно для устранения уязвимостей в скомпрометированной системе. Ротация ключей IIS на заражённом сервере без предварительного выявления угроз также неэффективна, поскольку скрытые скрипты, собирающие ключи, могут немедленно перехватить вновь сгенерированные ключи.
Рекомендуемые меры по снижению рисков
Системные администраторы должны провести тщательный поиск следов злоупотреблений по всей ферме SharePoint перед ротацией ключей. Организации также должны убедиться, что включена проверка запросов в полном режиме через Antimalware Scan Interface (AMSI), ограничить прямой доступ к экземплярам SharePoint из Интернета и обеспечить, чтобы административные интерфейсы находились за аутентифицированными обратными прокси-серверами.








