Нападателите вече експлоатират пропуските за отдалечено изпълнение на код и компрометиране на локални SharePoint сървъри
Американската агенция за киберсигурност CISA предупреди, че три уязвимости в локално инсталираните Microsoft SharePoint Server вече се използват активно при реални кибератаки. Проблемите засягат всички поддържани версии на SharePoint Server, включително SharePoint Server Subscription Edition, а организациите са призовани незабавно да приложат публикуваните актуализации.
Активно експлоатираните уязвимости са CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164. Според CISA те позволяват на нападателите да заобиколят механизмите за удостоверяване, да изпълняват произволен код от разстояние и да получат траен достъп до компрометираните сървъри. След успешното проникване атакуващите могат да извлекат IIS Machine Keys, да инсталират зловреден софтуер и да осигурят постоянен достъп до инфраструктурата.
Освен трите активно използвани уязвимости, Microsoft отстрани още два сериозни проблема – CVE-2026-55040 и CVE-2026-58644. Макар към момента да няма доказателства, че те вече се експлоатират, компанията ги определя като потенциално привлекателни цели за бъдещи атаки.
Данните на организацията Shadowserver показват, че в интернет са достъпни близо 10 000 SharePoint сървъра, като над 800 от тях все още не са получили корекциите за част от критичните уязвимости. Това означава, че значителен брой организации остават изложени на риск от компрометиране.
CISA препоръчва незабавно инсталиране на последните актуализации и внимателен анализ за признаци на компрометиране. Сред основните препоръки са активиране на Windows Antimalware Scan Interface (AMSI) за SharePoint приложенията, използване на Microsoft Defender Antivirus за откриване на злонамерена активност и проверка дали актуализациите са приложени успешно.
Допълнителните мерки включват анализ за следи от проникване преди подмяна на IIS Machine Keys, събиране на разширени регистрационни дневници, ограничаване на директния достъп до SharePoint сървърите от интернет и поставянето им зад Layer 7 reverse proxy или друго приложение за защита на уеб трафика. Препоръчва се също достъпът до SharePoint Central Administration да бъде ограничен единствено до доверени административни системи.
Трите уязвимости вече са включени в каталога Known Exploited Vulnerabilities (KEV) на CISA, което потвърждава, че се използват активно при реални атаки. От ноември 2021 г. досега агенцията е идентифицирала 11 експлоатирани уязвимости в Microsoft SharePoint, като седем от тях са били използвани и в рансъмуер кампании. Това още веднъж показва, че локалните SharePoint сървъри остават една от най-привлекателните цели за организираните киберпрестъпни групи.









