КИБЕРБЕЗОПАСНОСТЬ

CISA требует срочно закрыть уязвимости SharePoint под атаками

CISA предупредило об атаках на три уязвимости SharePoint: в интернете видны почти 10 тысяч серверов, более 800 не закрыты по двум CVE.

✍️ Редакция iTech News | 16.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
👁

Три уязвимости SharePoint уже эксплуатируются в реальных атаках, а в интернете, по оценке Shadowserver, по-прежнему доступны почти 10 тысяч серверов Microsoft SharePoint. Для русскоязычных IT-команд это не абстрактная американская бюрократия, а вполне приземлённый сигнал: если у вас остался наружу смотрящий on-premise SharePoint, окно для спокойственного патчинга уже закрылось.

О предупреждении американского агентства CISA сообщает BleepingComputer. Речь идёт о трёх дырах с идентификаторами CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164, которые затрагивают все поддерживаемые self-hosted-версии SharePoint Server, включая SharePoint Server Subscription Edition. По описанию CISA, связка этих багов позволяет злоумышленникам обходить аутентификацию, выполнять код удалённо и закрепляться в системе уже после первичного взлома.

Сам сценарий компрометации выглядит неприятно даже по меркам инфраструктурных инцидентов. Атакующие используют уязвимости SharePoint, чтобы проникнуть на сервер, затем крадут machine keys из Internet Information Services, а дальше получают устойчивость в системе и возможность разворачивать вредоносное ПО. Переводя с языка advisory на язык эксплуатации: если сервер выставлен в интернет и не обновлён, проблема уже не в том, «может ли кто-то зайти», а в том, насколько глубоко он успеет закрепиться до того, как это заметят.

Отдельно CISA указало ещё на две уязвимости SharePoint Server, которые Microsoft исправила 15 июля 2026 года: CVE-2026-55040 и CVE-2026-58644. Их пока не видели в активной эксплуатации, но агентство прямо назвало их привлекательной целью для атакующих. Такой формулировки обычно достаточно, чтобы понять настроение рынка: если патч есть, а поверхность атаки большая, вопрос часто не «будут ли эксплуатировать», а «когда это начнётся в массовом порядке».

Почему это важно не только госсектору США

Самая показательная цифра в этой истории пришла не от вендора, а от Shadowserver: группа отслеживает почти 10 тысяч интернет-доступных серверов Microsoft SharePoint. Более 800 из них, по её данным, не закрыты как минимум от CVE-2026-32201 и CVE-2026-45659. По CVE-2026-56164 точной оценки нет: в эту массу могут входить honeypot-системы, и в публикации не уточняется, сколько реально уязвимых узлов остаётся на линии. Но даже с этой оговоркой картина ясна: поверхность атаки большая, а хвост непропатченных систем заметный.

Важно и то, что речь идёт не о SharePoint Online, а именно о локально развёрнутых серверах. Для многих компаний это типичный «тихий» компонент корпоративной инфраструктуры: живёт годами, нужен внутренним командам, иногда опубликован наружу ради подрядчиков, филиалов или старых бизнес-процессов. Именно такие системы часто выпадают из фокуса: не фронтовой сервис, не CRM, не биллинг, не то, что обсуждают на еженедельных встречах. Но для атакующих этого достаточно. SharePoint давно ценен как точка входа в Windows-инфраструктуру и как площадка для дальнейшего продвижения по сети.

CISA добавляло три уже эксплуатируемые уязвимости в свой каталог Known Exploited Vulnerabilities не одновременно, а по мере развития ситуации: CVE-2026-32201 попала туда 14 апреля, CVE-2026-45659 — 1 июля, CVE-2026-56164 — 14 июля. То есть история развивается не один день и не выглядит единичным всплеском. Наоборот, это цепочка, в которой исследователи и регулятор фактически говорят одно и то же: атаки идут, техника эксплуатации расширяется, а инфраструктурные команды должны работать не по стандартному квартальному циклу обновлений, а по аварийному режиму.

Для федеральных ведомств США последствия формализованы жёстко: по директиве BOD 26-04 у них есть срок до 17 июля 2026 года, чтобы защитить серверы, уязвимые к CVE-2026-56164, либо вывести их из эксплуатации, если меры применить нельзя. Частному бизнесу никто официальную директиву не выдаст, но смысл ровно тот же. Если патчирование невозможно быстро провести из-за кастомизаций, интеграций или страха что-то сломать, это не аргумент оставить систему как есть. Это аргумент срочно убрать прямую интернет-доступность и пересмотреть архитектуру доступа.

Что делать администраторам и почему простого патча мало

Рекомендации CISA на этот раз не сводятся к банальному «обновитесь и живите спокойно». Агентство советует не только установить последние патчи Microsoft и проверить, что они действительно встали, но и сократить циклы обновления, включить интеграцию Windows Antimalware Scan Interface для веб-приложений SharePoint, а также использовать детекторы Microsoft Defender Antivirus для поиска и устранения следов компрометации. Ключевой момент именно в проверке следов вторжения: если злоумышленник уже украл IIS machine keys и закрепился на узле, запоздалый патч не откатит факт проникновения.

Отсюда и более жёсткие меры укрепления, которые перечисляет CISA. Командам рекомендуют сначала искать и вычищать артефакты вторжения, а уже потом ротировать IIS machine keys. Параллельно — настраивать отдельное логирование под аномальную активность, закрывать внешний доступ к SharePoint Central Administration и ограничивать коммуникацию фермы и базы данных только необходимыми системами. Если публикация SharePoint в интернет всё же необходима, агентство советует ставить сервер за reverse proxy уровня Layer 7 или за аналогичный прикладной защитный контур. Иначе администратор фактически оставляет корпоративный портал на прямой линии огня и надеется, что у нападающих сегодня выходной.

Для разработчиков и IT-руководителей из этой истории следует довольно практичный вывод. Уязвимости SharePoint — это не только задача системных администраторов, но и вопрос технического долга в enterprise-ландшафте. Чем дольше бизнес держится за старые схемы публикации внутренних сервисов наружу, чем больше критичных документов и процессов замыкается на одном сервере, тем дороже обходится каждый такой advisory. Особенно если SharePoint встроен в цепочки согласований, HR-процессы, документооборот и интеграции с внутренними порталами: тогда инцидент быстро выходит за пределы ИБ и превращается в проблему всей компании.

Есть и более широкий контекст. CISA напоминает, что с ноября 2021 года агентство уже отметило 11 уязвимостей Microsoft SharePoint, которые использовались в атаках, и 7 из них фигурировали также в ransomware-кампаниях. Это достаточно красноречивая статистика, чтобы перестать воспринимать локальный SharePoint как «просто старый корпоративный веб-сервис». Он всё больше похож на системный риск из прошлой эпохи: полезный, глубоко встроенный в процессы и слишком часто открытый наружу без нужного запаса защитных слоёв. Чем дольше компании откладывают переделку таких зон, тем чаще патч превращается не в плановое обслуживание, а в гонку с теми, кто уже сканирует интернет быстрее, чем согласуется окно работ.

Поделиться: Telegram X LinkedIn