КИБЕРБЕЗОПАСНОСТЬ

Microsoft срочно закрыла опасную RCE-дыру в SharePoint

Microsoft выпустила внеплановый патч SharePoint для CVE-2026-45659 с CVSS 8.8: уязвимость позволяет удаленно выполнять код.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 4 мин | 👁 3 | Источник: Dark Reading
Microsoft срочно закрыла опасную RCE-дыру в SharePoint

Microsoft выпустила внеплановый патч SharePoint для уязвимости CVE-2026-45659 с оценкой 8,8 из 10 по шкале CVSS. Проблема неприятна не только баллом: удаленное выполнение кода в SharePoint доступно аутентифицированному пользователю с минимальными правами уровня Site Member. Для русскоязычных ИТ-команд это еще одно напоминание, что старый добрый on-prem SharePoint по-прежнему может стать не корпоративным порталом, а удобной точкой входа в инфраструктуру.

О выпуске обновления сообщает Dark Reading. Microsoft классифицировала баг как уязвимость десериализации недоверенных данных в Microsoft Office SharePoint Server. На практике сценарий выглядит просто: злоумышленник с действующей учетной записью передает серверу специально подготовленные данные, после чего тот может выполнить произвольный код. Администраторские права на старте не нужны, взаимодействие пользователя не требуется, а сложность атаки Microsoft оценивает как низкую. Если эксплуатация удается, последствия затрагивают сразу три классических столпа безопасности: конфиденциальность, целостность и доступность.

Сам по себе факт внепланового релиза здесь говорит не меньше, чем сухое описание CVE. Компания не стала ждать очередного Patch Tuesday и выложила исправление отдельно, хотя публичного эксплойта на момент публикации материала не было и признаков атак в дикой природе тоже не наблюдалось. Обычно это читается без особых расшифровок: окно между раскрытием и появлением proof-of-concept может оказаться коротким, а в случае SharePoint атакующие традиционно реагируют быстро. Исследователем, которому приписали обнаружение бага, Microsoft называет специалиста под псевдонимом MEOW.

Патч SharePoint в таких случаях важен не только для ИБ-отдела, но и для всех, кто держит на этих серверах внутренние процессы. SharePoint в крупных компаниях редко живет в изоляции: рядом обычно Active Directory, Outlook, Teams, файловые библиотеки, рабочие процессы, документы по проектам, кадровые данные и масса другого внутреннего контента. Поэтому компрометация SharePoint часто означает доступ не к одному приложению, а к тому самому шкафу, где лежат ключи от остальных дверей. Для атакующих это удобный старт для кражи документов, дальнейшего перемещения по сети и, если повезет, для шантажа.

Контекст у этой новости тоже вполне говорящий. В июле 2025 года Microsoft раскрыла цепочку zero-day-уязвимостей ToolShell, которую несколько групп использовали против локальных инсталляций SharePoint. Тогда под атаки попали государственные структуры, университеты, корпорации и даже агентство США, связанное с ядерным арсеналом. До этого китайские группы Linen Typhoon и Violet Typhoon эксплуатировали уязвимости SharePoint для кражи интеллектуальной собственности, а операторы вымогательского ПО Storm-2603 использовали похожие дыры уже в более прикладном жанре: для развертывания кампаний с вымогательством. Иными словами, SharePoint давно воспринимается не как скучная офисная платформа, а как актив с высоким атакующим потенциалом.

Особенно уязвимыми остаются on-premises-развертывания. Причина не в мистике и не в злой судьбе конкретного продукта, а в знакомой корпоративной реальности: сервер стоит давно, вокруг него наросли интеграции, часть из них уже никто толком не хочет трогать, а обновления проходят через длинную цепочку согласований. В итоге наружу смотрят экземпляры с устаревшим ПО, избыточными правами, наследием прежних подрядчиков и мониторингом по принципу «если не шумит, значит работает». Для атакующего это не система совместной работы, а набор шансов, аккуратно сложенных в один интерфейс.

Для разработчиков и инфраструктурных команд из этой истории следует довольно приземленный вывод. Если в компании есть локальный SharePoint Server, относиться к нему как к второстепенному внутреннему сервису уже не получается. Такой сервер стоит проверять по тем же правилам, что и любой критичный внешний узел: срочно ставить обновление, пересматривать права пользователей, смотреть журналы аутентификации и аномальные действия учетных записей с минимальными ролями. Отдельный вопрос для архитекторов и ИТ-руководителей: насколько оправдано хранить на одной платформе и документы, и процессы, и интеграции, если компрометация этого узла автоматически повышает ставку инцидента.

Патч SharePoint для CVE-2026-45659 пока выглядит как профилактика до начала пожара, а не реакция на уже идущую волну атак. Но именно такие обновления обычно лучше ставить до появления первых публичных PoC, а не после. Главная интрига теперь не в том, опасен ли этот баг сам по себе, а в том, сколько компаний снова подтвердят старую истину: корпоративный портал становится критичным активом ровно в тот момент, когда его давно считали просто «еще одним сервером документов».

Поделиться: Telegram X LinkedIn