КИБЕРБЕЗОПАСНОСТЬ

CISA предупредило об атаках через три уязвимости SharePoint

Три уязвимости SharePoint уже эксплуатируются в атаках, а еще две критические бреши Microsoft считает вероятной целью злоумышленников.

✍️ Редакция iTech News | 16.07.2026 | ⏱ 4 мин | Источник: The Register
🕵

Американское агентство CISA выпустило отдельное предупреждение по SharePoint: как минимум три уязвимости SharePoint уже используются в реальных атаках, а еще две критические дыры могут быстро пополнить этот список. Для компаний, которые до сих пор держат SharePoint Server on-prem, это не абстрактная история про очередной Patch Tuesday, а прямой намек проверить патчи, внешнюю доступность и следы компрометации до того, как этим займется ransomware-оператор.

По данным The Register, предупреждение касается всех поддерживаемых локальных версий SharePoint Server. CISA отдельно перечислило три CVE, которые уже фигурируют в эксплуатации. Первая — CVE-2026-32201, уязвимость подмены данных со score 6.5; Microsoft раскрыла ее еще в марте, а в июне CISA подтвердило эксплуатацию. Вторая — CVE-2026-45659, RCE с оценкой 8.8, опубликованная в июне. Здесь особенно неприятен контраст между оценками: Microsoft до этого считала эксплуатацию «менее вероятной», но уже на прошлой неделе CISA подтвердило, что атаки идут. Третья — CVE-2026-56164, повышение привилегий со score 5.3, вошедшая в июльский Patch Tuesday, где Microsoft закрывала рекордные 622 уязвимости.

На этом список проблем не заканчивается. CISA отдельно подсветило еще две критические уязвимости SharePoint из того же июльского набора исправлений: CVE-2026-55040 с рейтингом 9.1 и CVE-2026-58644 с рейтингом 9.8. На 15 июля 2026 года агентство не фиксировало их активную эксплуатацию, но Microsoft пометила обе как Exploitation More Likely. Для ИБ-команд это тот случай, когда формулировка из вендорского бюллетеня звучит почти как отсроченный инцидент: если три бреши уже в деле, то ждать спокойной недели из-за еще двух «пока не эксплуатируемых» дыр было бы слишком оптимистично.

Самое важное в сообщении CISA — не только список CVE, но и характер действий злоумышленников после первичного доступа. Агентство связывает атаки с post-exploitation активностью: кражей машинных ключей IIS и использованием техник десериализации для закрепления и доставки вредоносного ПО. Иными словами, речь не о единичном скане периметра ради галочки. Если сервер уже пробили, атакующий старается закрепиться глубже, пережить патчинг и получить удобную площадку для дальнейшего разворота внутри инфраструктуры. Для локального SharePoint, который нередко живет рядом с Active Directory, внутренними порталами, файловыми workflows и документами с не самой скучной корпоративной информацией, сценарий выглядит слишком удобным, чтобы его игнорировать.

Контекст у этой истории тоже вполне определенный. CISA в своем новом предупреждении отсылает защитников к августовскому advisory 2025 года по атакам ToolShell. Тогда злоумышленники объединяли CVE-2025-49706 и CVE-2025-49704 для взлома SharePoint Server, а в некоторых случаях доходило и до развертывания Warlock ransomware. Формальной атрибуции в новом предупреждении агентство не дает, но фон понятен: еще в июле 2025 года Microsoft сообщала, что уязвимости ToolShell эксплуатировались китайскими государственными группами. С тех пор SharePoint окончательно закрепился в категории систем, которые слишком часто остаются в проде из привычки, слишком редко получают жесткий hardening и слишком болезненно наказывают за эту расслабленность.

Набор рекомендаций от CISA при этом довольно приземленный и потому неудобный для тех, кто привык лечить инфраструктуру одним monthly update. Агентство советует установить последние патчи Microsoft, проверить, что для каждого SharePoint web application включена интеграция Antimalware Scan Interface, и провести threat hunting до ротации IIS-ключей. Логика простая: если сначала механически сменить ключи, не разобравшись, не сидит ли злоумышленник уже внутри, можно не закрыть проблему, а лишь усложнить собственное расследование. Дополнительно CISA рекомендует не выставлять SharePoint в интернет без реальной необходимости и закрыть внешний доступ к SharePoint Central Administration. Для многих организаций это, вероятно, будет самая болезненная часть совета, потому что именно «временно открыли наружу для удобства» часто и превращается в постоянную архитектуру.

Для разработчиков и администраторов это еще одно напоминание, что локальный SharePoint давно перестал быть просто «порталом для документов». Это тяжелый серверный продукт с богатой поверхностью атаки, историей цепочек эксплойтов и слишком высокой ценой просроченного обслуживания. Для ИТ-директоров и владельцев инфраструктуры вопрос уже не в том, нужен ли очередной change window, а в том, есть ли у команды нормальная инвентаризация SharePoint-узлов, включено ли нужное логирование и кто вообще отвечает за разбор IIS-артефактов при инциденте. Если ответы приходится искать в переписке трехлетней давности, проблема не в CVE, а в управлении платформой.

История с уязвимостями SharePoint хорошо ложится в более широкий тренд: зрелые корпоративные продукты становятся удобной добычей не потому, что они новые и «сырые», а потому, что они повсюду, глубоко интегрированы и слишком часто считаются чем-то вроде инфраструктурной мебели. Следующий раунд атак, скорее всего, будет строиться уже не вокруг самого факта наличия RCE или privilege escalation, а вокруг того, насколько быстро компании умеют отличать просто неустановленный патч от полноценного закрепления противника внутри среды.

Поделиться: Telegram X LinkedIn