CISA предупреди за активни атаки срещу Microsoft SharePoint

Нападателите вече експлоатират пропуските за отдалечено изпълнение на код и компрометиране на локални SharePoint сървъри

Американската агенция за киберсигурност CISA предупреди, че три уязвимости в локално инсталираните Microsoft SharePoint Server вече се използват активно при реални кибератаки. Проблемите засягат всички поддържани версии на SharePoint Server, включително SharePoint Server Subscription Edition, а организациите са призовани незабавно да приложат публикуваните актуализации.

Активно експлоатираните уязвимости са CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164. Според CISA те позволяват на нападателите да заобиколят механизмите за удостоверяване, да изпълняват произволен код от разстояние и да получат траен достъп до компрометираните сървъри. След успешното проникване атакуващите могат да извлекат IIS Machine Keys, да инсталират зловреден софтуер и да осигурят постоянен достъп до инфраструктурата.

Освен трите активно използвани уязвимости, Microsoft отстрани още два сериозни проблема – CVE-2026-55040 и CVE-2026-58644. Макар към момента да няма доказателства, че те вече се експлоатират, компанията ги определя като потенциално привлекателни цели за бъдещи атаки.

Данните на организацията Shadowserver показват, че в интернет са достъпни близо 10 000 SharePoint сървъра, като над 800 от тях все още не са получили корекциите за част от критичните уязвимости. Това означава, че значителен брой организации остават изложени на риск от компрометиране.

CISA препоръчва незабавно инсталиране на последните актуализации и внимателен анализ за признаци на компрометиране. Сред основните препоръки са активиране на Windows Antimalware Scan Interface (AMSI) за SharePoint приложенията, използване на Microsoft Defender Antivirus за откриване на злонамерена активност и проверка дали актуализациите са приложени успешно.

Допълнителните мерки включват анализ за следи от проникване преди подмяна на IIS Machine Keys, събиране на разширени регистрационни дневници, ограничаване на директния достъп до SharePoint сървърите от интернет и поставянето им зад Layer 7 reverse proxy или друго приложение за защита на уеб трафика. Препоръчва се също достъпът до SharePoint Central Administration да бъде ограничен единствено до доверени административни системи.

Трите уязвимости вече са включени в каталога Known Exploited Vulnerabilities (KEV) на CISA, което потвърждава, че се използват активно при реални атаки. От ноември 2021 г. досега агенцията е идентифицирала 11 експлоатирани уязвимости в Microsoft SharePoint, като седем от тях са били използвани и в рансъмуер кампании. Това още веднъж показва, че локалните SharePoint сървъри остават една от най-привлекателните цели за организираните киберпрестъпни групи.

По материали от Интернет

Подобни

Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640