КИБЕРБЕЗОПАСНОСТЬ

CISA: уязвимость SharePoint уже эксплуатируют после майского патча

CISA подтвердила атаки на CVE-2026-45659 в Microsoft SharePoint: уязвимость RCE, закрытую 21 мая, уже используют против непропатченных серверов.

✍️ Редакция iTech News | 03.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔒

Уязвимость SharePoint, закрытую еще 21 мая, уже начали использовать в реальных атаках. CISA 2 июля добавила CVE-2026-45659 в каталог Known Exploited Vulnerabilities, а для компаний и команд, которые держат SharePoint Server у себя, это прямой сигнал: окно на спокойное планирование патчей закрылось, теперь речь идет о скорости реакции.

Речь идет о CVE-2026-45659, уязвимости удаленного выполнения кода в Microsoft SharePoint Server. По данным BleepingComputer, проблема связана с небезопасной десериализацией недоверенных данных и позволяет атакующему с низкими привилегиями запускать произвольный код на непропатченном сервере. Важная деталь: для эксплуатации не нужны ни права администратора, ни действия со стороны пользователя. Достаточно аутентифицированного доступа с минимальным уровнем Site Member, а сама атака считается низкой сложности и может проводиться по сети.

Для ИТ-отделов это неприятная, но понятная история. Если SharePoint опубликован наружу или доступен из среды, куда можно попасть через компрометацию учетной записи, порог входа для атакующего заметно ниже, чем хотелось бы. Microsoft отдельно уточняет, что вектор атаки сетевой, а сценарий воспроизводим без глубокого знания целевой системы. Иными словами, это не экзотика для лаборатории и не баг, требующий редкой комбинации условий. Это вполне практичный инструмент для тех, кто уже оказался внутри контура хотя бы с базовой учеткой.

Исправления Microsoft выпустила 21 мая для SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. При этом компания уточнила, что сама CVE была случайно пропущена в майском наборе Security Updates. Такая формулировка выглядит почти бюрократически невинно, но на практике создает знакомую проблему: патч вроде бы был, а в рутине ежемесячных обновлений часть администраторов могла не связать конкретную уязвимость с обязательной проверкой своей инфраструктуры. Теперь эта путаница закончилась. После включения CVE-2026-45659 в KEV спорить с приоритетом уже трудно.

Отдельно тревожит масштаб потенциальной поверхности атаки. Группа Shadowserver, которая отслеживает доступные из интернета сервисы, насчитала более 10 тысяч SharePoint-серверов, выставленных наружу. Сколько из них уже обновлены, неизвестно. Это как раз тот случай, когда цифра сама по себе не доказывает катастрофу, но отлично показывает объем работы для атакующих: выбирать есть из чего. Для бизнеса это означает не только риск компрометации корпоративного портала или документов, но и возможное превращение SharePoint в точку входа для дальнейшего движения по сети. История корпоративной безопасности давно учит: если сервис с аутентификацией стоит на краю периметра, его редко атакуют ради спортивного интереса.

У CISA тон предсказуемо жесткий. Агентство потребовало от федеральных гражданских ведомств США закрыть проблему к субботе в рамках Binding Operational Directive 26-04. Этот документ выпущен только в прошлом месяце и задает более прагматичный подход к очередности патчей: приоритет определяется не абстрактным CVSS, а тем, включена ли уязвимость в KEV, можно ли автоматизировать эксплуатацию в массовых атаках, доступен ли актив из интернета и дает ли успешная атака частичный или полный контроль над системой. Логика здравая и без лишней романтики: если брешь уже эксплуатируют, а сервер торчит наружу, значит, это не задача на следующий спринт, а задача на ближайшие часы.

Контекст тоже важен. Еще в апрельский Patch Tuesday Microsoft закрывала другую уязвимость SharePoint, которую использовали в атаках нулевого дня. С 2021 года CISA пометила уже 11 уязвимостей Microsoft SharePoint как эксплуатируемые в реальной среде, причем семь из них фигурировали и в атаках с использованием ransomware. Это достаточно красноречивая статистика, чтобы перестать воспринимать SharePoint как скучную внутреннюю систему, к которой у злоумышленников якобы нет особого интереса. Наоборот, это зрелая корпоративная платформа с широким проникновением в крупные организации, интеграциями, документами, учетными записями и, что особенно удобно для атакующих, привычкой админов откладывать ее обслуживание до более спокойного окна.

Для русскоязычной ИТ-аудитории вывод практический. Если в инфраструктуре остался локальный SharePoint, особенно доступный из интернета, проверять нужно не только наличие майского обновления, но и фактический уровень экспозиции: внешнюю публикацию, права пользователей, журналы аутентификации, следы подозрительной активности после 21 мая и сегментацию вокруг сервера. Командам разработки это напоминание о том, что старые корпоративные платформы по-прежнему входят в реальную карту рисков, даже если главный фокус компании давно сместился в облако, data-платформы или ИИ-сервисы. А для ИТ-руководителей это еще один аргумент в пользу дисциплины вокруг legacy-систем: самые дорогие инциденты нередко начинаются не с модного zero-day в хайповом продукте, а с сервера, который все собирались обновить на выходных.

История с CVE-2026-45659 хорошо показывает нынешний ритм корпоративной безопасности: между выпуском патча и началом активной эксплуатации проходит все меньше времени, а уязвимость SharePoint остается для атакующих слишком удобной мишенью, чтобы надеяться на везение. Главный вопрос теперь не в том, появятся ли массовые кампании против непропатченных серверов, а в том, сколько компаний по-прежнему считают внутренний портал второстепенным активом, пока он не становится первой строкой в отчете об инциденте.

Поделиться: Telegram X LinkedIn