Нова активно използвана уязвимост поставя под риск хиляди публично достъпни SharePoint сървъри
Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) предупреди, че киберпрестъпници вече активно експлоатират сериозна уязвимост в Microsoft SharePoint, която позволява отдалечено изпълнение на произволен код (Remote Code Execution – RCE). Проблемът е идентифициран като CVE-2026-45659 и засяга локално инсталираните версии на платформата за сътрудничество на Microsoft.
Според експертите успешното използване на уязвимостта може да позволи на нападатели с минимални потребителски права да изпълняват зловреден код на уязвими SharePoint сървъри, без да е необходимо взаимодействие от страна на потребителите.
Уязвимостта позволява компрометиране на SharePoint чрез нископривилегирован акаунт
Уязвимостта произтича от неправилна десериализация на недоверени данни, което представлява добре познат клас софтуерни слабости, често използвани за компрометиране на корпоративни приложения.
Microsoft обяснява, че атакуващият трябва единствено да разполага с обикновен потребителски акаунт с права Site Member, без административни привилегии. Това значително улеснява атаката, особено в среди с множество вътрешни потребители или компрометирани акаунти.
Основните характеристики на CVE-2026-45659 включват:
- дистанционно изпълнение на код през мрежата;
- липса на необходимост от административни права;
- ниска сложност на атаката;
- не се изисква взаимодействие с потребителя;
- възможност за пълно компрометиране на SharePoint сървъра.
Поправката е налична още от май
Microsoft публикува корекции за:
- SharePoint Enterprise Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
Поправките бяха разпространени на 21 май 2026 г., след като първоначално уязвимостта по погрешка не беше включена в майските бюлетини за сигурност.
Организациите, които все още не са инсталирали актуализациите, остават изложени на риск от успешни атаки.
Над 10 000 SharePoint сървъра са достъпни от интернет
По информация на Shadowserver Foundation в момента повече от 10 000 Microsoft SharePoint сървъра са публично достъпни през интернет.
Все още няма информация каква част от тях вече са защитени срещу CVE-2026-45659, което поражда сериозни опасения за възможни масови атаки срещу корпоративни и държавни организации.
CISA включи уязвимостта в каталога на активно експлоатираните слабости
След потвърждение за реални атаки, CISA добави CVE-2026-45659 към своя Known Exploited Vulnerabilities (KEV) Catalog.
Агенцията разпореди на всички федерални институции в САЩ да приложат необходимите актуализации в кратък срок съгласно новата директива Binding Operational Directive (BOD) 26-04.
Новите изисквания задължават организациите да приоритизират обновяването на системите, когато:
- уязвимостта вече се използва активно;
- експлоатацията може да бъде автоматизирана;
- засегнатият ресурс е публично достъпен;
- успешната атака осигурява частичен или пълен контрол върху системата.
SharePoint остава предпочитена цел за киберпрестъпниците
Microsoft SharePoint продължава да бъде сред най-често атакуваните корпоративни платформи. Големият брой организации, които използват локални SharePoint сървъри за управление на документи и вътрешно сътрудничество, ги превръща в особено привлекателна цел.
От 2021 г. насам CISA е включила 11 уязвимости в Microsoft SharePoint в каталога си с активно експлоатирани слабости, като седем от тях впоследствие са били използвани и при ransomware атаки.
Тази статистика ясно показва, че компрометирането на SharePoint често служи като начална точка за проникване в корпоративните мрежи и последващо разгръщане на криптовируси, кражба на чувствителни данни или установяване на дълготраен достъп до инфраструктурата.
Какво трябва да направят организациите
Специалистите по киберсигурност препоръчват незабавно да бъдат предприети следните действия:
- инсталиране на всички налични актуализации за Microsoft SharePoint;
- проверка дали сървърите са достъпни директно от интернет;
- ограничаване на достъпа чрез защитени мрежови политики и VPN;
- анализ на журналите за необичайна активност или опити за експлоатация;
- засилено наблюдение за признаци на компрометиране и последващо движение на атакуващи в мрежата.
С оглед на вече потвърдената активна експлоатация, организациите, използващи локални SharePoint среди, трябва да разглеждат тази уязвимост като критичен приоритет.









