КИБЕРБЕЗОПАСНОСТЬ

Хакеры пошли в атаку на SharePoint через новую цепочку RCE

8,7 тыс. SharePoint-серверов доступны из интернета, а злоумышленники уже тестируют цепочку CVE-2026-55040 и CVE-2026-63520 для RCE.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
🚨

Уязвимости SharePoint снова перешли из разряда «надо бы запланировать патчинг» в режим прямой операционной боли. По данным Shadowserver, в интернете видно более 8,7 тысячи серверов Microsoft SharePoint, и по части из них злоумышленники уже проверяют новую связку из двух багов, которая в итоге может привести к удалённому выполнению кода.

Речь идёт о цепочке CVE-2026-55040 и CVE-2026-63520, сообщает BleepingComputer. Первая уязвимость позволяет обойти аутентификацию в пайплайне проверки JWT-токенов и действовать от имени пользователя сайта или администратора. Вторая находится в Business Connectivity Services и уже после успешного обхода аутентификации может использоваться для RCE на целевом SharePoint Server. Иначе говоря, входных данных минимум, а потенциальный результат для атакующего максимально неприятный: контроль над сервером без легитимной учётки.

История развивалась довольно предсказуемо, но от этого не менее неприятно. 11 августа исследователь Rapid7 Стивен Фьюэр опубликовал PoC для CVE-2026-55040, то есть для первого звена цепочки. Уже на следующий день компания Defused сообщила, что этот код начали адаптировать для атак. Затем 24 августа исследователь VulnCheck Джонатан Питерсон выпустил PoC для CVE-2026-63520, а 25 августа Defused зафиксировала в своих honeypot-системах попытки комбинировать обе уязвимости. До фактического выполнения кода в этих наблюдениях дело, по словам компании, не дошло, но сам сценарий был очевиден: сначала обход JWT-проверки, потом активное перечисление административных сущностей и зондирование Business Data Catalog как точки входа ко второй уязвимости.

Как устроена цепочка

Технически эта история неприятна именно тем, что каждая часть усиливает другую. CVE-2026-55040 сама по себе уже опасна: если атакующий без привилегий может выдать себя за пользователя SharePoint или администратора, это ломает базовую модель доверия системы. CVE-2026-63520 добивает картину: компонент BCS, который во многих организациях исторически живёт как часть интеграционного слоя и редко воспринимается как «горячая» зона риска, становится точкой для удалённого выполнения кода. В сумме получаем классический сценарий для on-prem enterprise-софта: публичный PoC, быстрое оружейное переосмысление и очень короткое окно между публикацией деталей и первыми атаками.

Microsoft пока обозначила CVE-2026-63520 как привлекательную цель для злоумышленников, но не пометила её как эксплуатируемую в реальных атаках. Это тонкая, но важная оговорка: формально подтверждения RCE «в дикой природе» именно по второй дыре ещё нет, однако Defused уже видит попытки собирать цепочку целиком. Для защитников это тот случай, когда спор о формулировках мало что меняет. Если PoC есть у обеих уязвимостей, а разведка на внешних контурах уже идёт, ждать появления красивого штампа exploited in the wild — довольно странная стратегия.

Американское агентство CISA тоже не выглядит склонным к академическим дискуссиям. Ещё 18 августа оно потребовало от федеральных ведомств и защитных команд закрыть риски по CVE-2026-55040 из-за продолжающихся атак. Отдельно регулятор напоминает, что SharePoint Server вообще не первый месяц живёт в турбулентности: 15 июля CISA уже предупреждала об активной эксплуатации трёх других уязвимостей — CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164 — против интернет-доступных on-prem инсталляций. А 26 августа агентство подтвердило, что CVE-2026-45659, которую эксплуатировали как минимум с начала июля, теперь используется и в атаках с вымогательским ПО.

Почему это важно сейчас

Для русскоязычной ИТ-аудитории здесь важен не только сам набор CVE, но и повторяющийся паттерн. SharePoint в больших компаниях редко существует как «просто портал». Он обычно завязан на документооборот, внутренние базы знаний, BI-артефакты, интеграции с ERP и CRM, а иногда ещё и на кастомный код, который никто не хотел трогать последние пять лет, потому что «и так работает». Когда у атакующего появляется путь к выполнению кода на таком узле, речь идёт не о дефейсе корпоративного сайта, а о хорошей стартовой площадке для латерального перемещения, выгрузки данных и закрепления в сети.

Есть и менее драматичный, но тоже неприятный вывод для ИТ-руководителей. С 2021 года CISA отметила уже 15 активно эксплуатируемых уязвимостей Microsoft SharePoint, и восемь из них использовались, в том числе, операторами вымогательского ПО. Это уже не серия случайных инцидентов, а статистика, которую трудно списать на невезение отдельных админов. Если SharePoint остаётся опубликованным напрямую в интернет, он должен рассматриваться как постоянно атакуемый внешний сервис, а не как «внутренний корпоративный инструмент, до которого просто открыли доступ партнёрам». Разница в модели защиты здесь принципиальная.

Практический вывод тоже довольно прямолинейный. Командам, у которых SharePoint Server всё ещё смотрит наружу, нужно исходить из предположения, что цепочку CVE-2026-55040 и CVE-2026-63520 уже пробуют на них прямо сейчас. Значит, вопрос не только в установке обновлений, но и в проверке журналов, признаков перечисления административных объектов, аномальной активности вокруг BCS и общей ревизии схемы публикации сервиса. CISA отдельно рекомендует не выставлять SharePoint в интернет без крайней необходимости и ориентироваться на официальные рекомендации Microsoft по hardening. После череды июльских и августовских инцидентов это звучит уже не как бюрократическая мантра, а как минимальный порог здравого смысла.

Главный вопрос теперь не в том, появится ли полноценная эксплуатация всей цепочки в боевых атаках, а в том, сколько компаний по-прежнему держат критичный SharePoint на внешнем контуре с логикой «патч поставим в окно через пару недель». Судя по темпу публикации PoC и скорости, с которой Defused увидела первые попытки, рынок снова получил напоминание: для старого корпоративного on-prem сегодня опаснее всего не нулевой день, а привычка считать его второстепенной инфраструктурой.

Поделиться: Telegram X LinkedIn