CISA: уязвимость в SharePoint используется в атаках шифровальщиков
Агентство по кибербезопасности и защите инфраструктуры США (CISA) сообщило, что операторы программ-вымогателей начали применять уязвимость удалённого выполнения кода в Microsoft SharePoint. Речь идёт о CVE-2026-45659 — ошибке, связанной с десериализацией недоверенных данных. Она позволяет злоумышленнику с низкими привилегиями выполнять произвольный код на непропатченных серверах SharePoint.
Опасность усугубляется низкой сложностью атаки. Как отмечала Microsoft ещё в мае, выпуская обновления для SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition, нападающему не требуется глубокое знание системы: он может добиваться повторяемого успеха с одной и той же полезной нагрузкой против уязвимого компонента.
Требование залатать за три дня
CISA внесла уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV) ещё 1 июля, обязав федеральные гражданские ведомства защитить серверы в течение трёх дней. Агентство предупредило, что подобные бреши — частый вектор атак и создают значительные риски для всей федеральной инфраструктуры.
В последующих рекомендациях специалистам предложили отслеживать признаки компрометации, устанавливать актуальные патчи Microsoft и проверять успешность их установки, а также сокращать циклы обновления. Кроме того, рекомендовано включить интеграцию Windows Antimalware Scan Interface (AMSI) для веб-приложений SharePoint и задействовать детекты Microsoft Defender Antivirus для выявления и устранения последствий взлома.
По данным исследовательской группы Shadowserver, в интернете доступно свыше 8500 серверов SharePoint, из них более 200 остаются незащищёнными от CVE-2026-45659.
Microsoft пока молчит
Любопытно, что сама Microsoft до сих пор не обновила описание уязвимости, чтобы отметить факт её эксплуатации, — тогда как CISA во вторник уже пометила брешь как используемую вымогателями. С ноября 2021 года агентство зафиксировало 14 активно эксплуатируемых уязвимостей SharePoint, восемь из которых применялись именно в атаках шифровальщиков.
Подобная ситуация уже повторялась. В июне CISA подтвердила, что вымогатели эксплуатируют уязвимость повышения привилегий в Microsoft Defender под названием BlueHammer (CVE-2026-33825). Её как уязвимость нулевого дня использовали для доступа к базе SAM, где хранятся хеши паролей локальных учётных записей. Информацию о бреши вместе с образцом эксплойта в начале апреля обнародовал исследователь под псевдонимом Nightmare Eclipse. Но и в этом случае Microsoft так и не подтвердила факт эксплуатации в реальных атаках.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.