CISA: уязвимость в SharePoint используется в атаках шифровальщиков

· Безопасность
Американское агентство CISA подтвердило, что группировки вымогателей начали эксплуатировать серьёзную уязвимость удалённого выполнения кода в Microsoft SharePoint. Активные атаки фиксируются с начала июля.

cover.svg

Агентство по кибербезопасности и защите инфраструктуры США (CISA) сообщило, что операторы программ-вымогателей начали применять уязвимость удалённого выполнения кода в Microsoft SharePoint. Речь идёт о CVE-2026-45659 — ошибке, связанной с десериализацией недоверенных данных. Она позволяет злоумышленнику с низкими привилегиями выполнять произвольный код на непропатченных серверах SharePoint.

Опасность усугубляется низкой сложностью атаки. Как отмечала Microsoft ещё в мае, выпуская обновления для SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition, нападающему не требуется глубокое знание системы: он может добиваться повторяемого успеха с одной и той же полезной нагрузкой против уязвимого компонента.

Требование залатать за три дня

CISA внесла уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV) ещё 1 июля, обязав федеральные гражданские ведомства защитить серверы в течение трёх дней. Агентство предупредило, что подобные бреши — частый вектор атак и создают значительные риски для всей федеральной инфраструктуры.

В последующих рекомендациях специалистам предложили отслеживать признаки компрометации, устанавливать актуальные патчи Microsoft и проверять успешность их установки, а также сокращать циклы обновления. Кроме того, рекомендовано включить интеграцию Windows Antimalware Scan Interface (AMSI) для веб-приложений SharePoint и задействовать детекты Microsoft Defender Antivirus для выявления и устранения последствий взлома.

По данным исследовательской группы Shadowserver, в интернете доступно свыше 8500 серверов SharePoint, из них более 200 остаются незащищёнными от CVE-2026-45659.

Microsoft пока молчит

Любопытно, что сама Microsoft до сих пор не обновила описание уязвимости, чтобы отметить факт её эксплуатации, — тогда как CISA во вторник уже пометила брешь как используемую вымогателями. С ноября 2021 года агентство зафиксировало 14 активно эксплуатируемых уязвимостей SharePoint, восемь из которых применялись именно в атаках шифровальщиков.

Подобная ситуация уже повторялась. В июне CISA подтвердила, что вымогатели эксплуатируют уязвимость повышения привилегий в Microsoft Defender под названием BlueHammer (CVE-2026-33825). Её как уязвимость нулевого дня использовали для доступа к базе SAM, где хранятся хеши паролей локальных учётных записей. Информацию о бреши вместе с образцом эксплойта в начале апреля обнародовал исследователь под псевдонимом Nightmare Eclipse. Но и в этом случае Microsoft так и не подтвердила факт эксплуатации в реальных атаках.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.