КИБЕРБЕЗОПАСНОСТЬ

CISA подтвердила атаки на SharePoint после майского патча Microsoft

CISA 2 июля добавила CVE-2026-45659 в каталог KEV: уязвимость SharePoint уже эксплуатируют, а для атаки хватает обычной учетной записи.

✍️ Редакция iTech News | 03.07.2026 | ⏱ 5 мин | Источник: The Register
🔑

Уязвимость SharePoint, которую Microsoft закрыла еще в мае и оценила как «менее вероятную» для реальной эксплуатации, уже ушла в активные атаки. 2 июля американское агентство CISA внесло CVE-2026-45659 в каталог Known Exploited Vulnerabilities, и для компаний с on-prem SharePoint это плохая новость: злоумышленнику достаточно валидной учетной записи с базовыми правами Site Member, чтобы удаленно выполнить код на сервере.

О новом статусе багa сообщает The Register. Речь идет о CVE-2026-45659 — уязвимости удаленного выполнения кода в локальных версиях Microsoft SharePoint Server. Проблема связана с небезопасной десериализацией и затрагивает SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. Все три версии получили исправления от Microsoft в мае, но теперь стало ясно, что окно между выходом патча и появлением рабочих атак оказалось не таким уж большим.

Ключевой момент здесь не в самом факте RCE — SharePoint и без того давно живет в зоне повышенного интереса атакующих, — а в пороге входа. Это не pre-auth-уязвимость, то есть без учетной записи не обойтись. Но, по данным самой Microsoft, атакующему не нужны ни админские права, ни какие-либо повышенные привилегии. Достаточно аутентифицироваться и иметь минимальный уровень доступа Site Member. Компания отдельно указала, что атака проводится по сети и отличается низкой сложностью. В переводе с корпоративного на человеческий: если у злоумышленника уже есть обычная учетная запись, дальше все заметно упрощается.

Это меняет приоритет для ИБ-команд и инфраструктурных администраторов. Многие организации по-прежнему психологически делят уязвимости на «самые опасные» и «остальные», часто отталкиваясь от того, нужна ли аутентификация. В случае с CVE-2026-45659 такой подход не работает. В корпоративной среде получить валидный аккаунт сложнее, чем открыть внешний порт, но точно не невозможно: фишинг, reuse паролей, компрометация подрядчика, утечки старых учеток, доступ через соседний сервис. Если после этого обычный участник сайта способен довести дело до выполнения произвольного кода на SharePoint-сервере, то разговор уже не про «ограниченный риск», а про нормальный путь к развитию атаки внутри периметра.

CISA, как обычно, дипломатией не злоупотребляла. Агентство включило уязвимость в KEV — каталог багов, по которым уже подтверждена эксплуатация в реальном мире. Для федеральных гражданских ведомств США это не просто бюллетень к сведению, а рабочий список приоритетов: в рамках Binding Operational Directive 26-04 им предписано установить обновления Microsoft не позднее 4 июля 2026 года. Если нужные меры недоступны, затронутые системы следует выводить из эксплуатации. Формулировка CISA тоже вполне однозначная: такие уязвимости регулярно используются злоумышленниками и создают существенные риски для федерального сегмента.

При этом агентство не раскрыло, кто именно атакует через CVE-2026-45659, насколько массова эксплуатация и в каких сценариях баг применяют на практике. Но одного факта включения в KEV уже достаточно, чтобы перестать спорить о вероятностях. Уязвимость SharePoint получила оценку CVSS 8,8, однако куда интереснее сейчас выглядит не балл, а расхождение между ранней оценкой Microsoft и тем, что произошло дальше. Когда патч вышел в мае, компания присвоила багу статус Exploitation Less Likely. Формально это не обещание безопасности, а прогноз. Практически — еще одно напоминание о том, что после релиза исправления исследователи и атакующие получают дорожную карту для реверса, а «маловероятно» иногда живет меньше, чем цикл согласования окна на установку обновлений.

Для российских и русскоязычных IT-команд здесь несколько неприятно знакомых выводов. Во-первых, SharePoint on-prem никуда не делся: он все еще используется в крупных компаниях, госсекторе, промышленности и структурах с жесткими требованиями к размещению данных. Во-вторых, именно такие системы часто обрастают компромиссами: legacy-интеграции, нестандартные надстройки, отложенные патчи, сложные регламенты согласования. На бумаге патч вышел в мае. В реальности часть инфраструктуры к июлю может все еще ждать «подходящего окна», тестов совместимости или просто человека, который вспомнит про этот контур. А злоумышленникам, как водится, окна согласовывать не нужно.

Для разработчиков и платформенных команд эта история тоже не чужая. Небезопасная десериализация остается классическим классом ошибок, который снова и снова приводит к тяжелым последствиям в корпоративных продуктах. Когда такая проблема доходит до продакшен-сервера совместной работы, последствия выходят далеко за рамки одной команды: это уже риск для документов, внутренних порталов, процессов согласования, интеграций с ERP и CRM, а иногда и для всего домена. Если SharePoint встроен в цепочки автоматизации, RCE на нем — это не только компрометация одного сервера, но и удобная точка для дальнейшего движения по сети.

Бизнесовый вывод еще проще и оттого неприятнее: наличие аутентификации больше не должно успокаивать само по себе. Если для эксплуатации хватает рядовой учетной записи, то качество IAM, MFA, сегментации и контроля внешнего доступа становится таким же важным, как скорость установки патчей. Компании, которые продолжают держать уязвимый SharePoint открытым в интернет или оставляют его в слабозащищенном внутреннем контуре, фактически полагаются на то, что атакующий не добудет обычный логин сотрудника. Это ставка без хорошей статистики.

История с CVE-2026-45659 еще раз показывает, насколько быстро уязвимости из категории «исправлено» переходят в категорию «уже эксплуатируют». И если Microsoft видела этот сценарий как менее вероятный, а CISA через несколько недель уже включает баг в KEV и задает жесткий дедлайн по обновлению, то для владельцев локального SharePoint главный вопрос теперь не в том, опасен ли этот баг, а в том, сколько подобных «не самых вероятных» дыр сейчас спокойно ждут своего реверса внутри очередного майского патча.

Поделиться: Telegram X LinkedIn