КИБЕРБЕЗОПАСНОСТЬ

Microsoft закрыла опасную RCE-уязвимость в SharePoint

Microsoft закрыла CVE-2026-45659 с оценкой 8,8 балла: уязвимость SharePoint позволяет выполнить код по сети даже без прав администратора.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 4 мин | 👁 1 | Источник: The Hacker News
Microsoft закрыла опасную RCE-уязвимость в SharePoint

Microsoft выпустила исправления для CVE-2026-45659 — это уязвимость SharePoint с оценкой 8,8 по CVSS, позволяющая выполнить код на сервере по сети. Плохая новость для администраторов в том, что атакующему не нужны ни экзотические условия, ни права администратора: достаточно авторизованной учетной записи с минимальным уровнем доступа Site Member. Для компаний, где SharePoint до сих пор остается внутренней рабочей лошадкой для документов, порталов и командной рутины, такая уязвимость SharePoint — не повод отложить патч на следующий спринт.

О проблеме сообщает The Hacker News со ссылкой на уведомление Microsoft. Речь идет о десериализации недоверенных данных в Microsoft Office SharePoint: именно этот класс ошибок позволяет авторизованному пользователю удаленно выполнить код на сервере. В терминах эксплуатации картина неприятная, но понятная: злоумышленнику нужно пройти аутентификацию, после чего он может атаковать SharePoint по сети, не запрашивая повышенных привилегий и не опираясь на редкую конфигурацию среды. Microsoft присвоила багу статус Important, а исследователя, который сообщил о находке, указала под ником MEOW.

Исправления уже выпущены для трех редакций: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. Это важная деталь, потому что в корпоративной инфраструктуре эти версии часто живут дольше, чем хотелось бы отделу безопасности. SharePoint редко воспринимают как самую горячую точку периметра: он стоит внутри, работает годами и не вызывает ежедневной драмы. Но именно такие системы и становятся удобной целью. Если сервис завязан на документооборот, внутренние сайты и совместную работу, то успешная RCE-атака превращает его из «тихого бэк-офисного инструмента» в хороший плацдарм для дальнейшего движения по сети.

Отдельно стоит обратить внимание на порог входа для атаки. Microsoft прямо указывает, что достаточно минимальных прав уровня Site Member. Иными словами, сценарий не упирается в взлом учетной записи глобального администратора и не требует компрометации всей доменной иерархии. Для защитников это плохой компромисс: с одной стороны, уязвимость SharePoint не анонимная и требует авторизации, с другой — корпоративная практика знает слишком много способов, как учетные данные обычного пользователя оказываются у посторонних. Фишинг, повторное использование паролей, забытые тестовые аккаунты, подрядчики с затянувшимся доступом — список давно не новый, зато стабильно рабочий.

Контекст у этой истории тоже не в пользу спокойствия. Еще в апреле Microsoft закрывала другую проблему в SharePoint Server — уязвимость спуфинга CVE-2026-32201 с оценкой 6,5, которую, по словам компании, уже эксплуатировали в реальных атаках. На этом фоне нынешняя дыра выглядит как еще один сигнал: SharePoint остается интересной мишенью, а классические корпоративные платформы совместной работы по-прежнему дают атакующим шанс зайти в инфраструктуру через вполне рутинный бизнес-сервис. Microsoft при этом отмечает, что CVE-2026-45659 с меньшей вероятностью будет эксплуатироваться. Формулировка полезная для приоритизации, но не настолько успокаивающая, чтобы переносить обновление на удобный квартал.

Для ИТ-директоров и владельцев внутренних платформ вывод довольно приземленный: если SharePoint у вас все еще часть критической операционной цепочки, патч-менеджмент должен работать не по принципу «обновим, когда никто не заметит», а по принципу «обновим раньше, чем это заметит кто-то еще». Особенно если сервер доступен широкому кругу сотрудников, интегрирован с внутренними порталами или используется подрядчиками и внешними командами. Уязвимость SharePoint такого уровня — это не только риск остановки сервиса, но и потенциальная точка входа для кражи документов, закрепления в сети и последующей эскалации в соседние системы.

Для разработчиков и инженеров платформенной команды история тоже показательна. Баг завязан на десериализацию недоверенных данных — классе проблем, который индустрия обсуждает уже не первый год и который все равно регулярно возвращается в продакшн-системы. В корпоративном ПО это особенно болезненно, потому что подобные механизмы часто живут глубоко в старом коде, инфраструктурных компонентах и совместимости с прежними сценариями. Отсюда и обычный организационный конфликт: бизнесу нужен стабильный сервис без сюрпризов, а безопасность напоминает, что «стабильно работает» и «безопасно устроено» не всегда одно и то же.

Практический смысл новости в том, что очередная RCE в SharePoint бьет не по абстрактной поверхности атаки, а по вполне конкретному куску корпоративной рутины. Если у компании есть процессы, где SharePoint связывает документы, доступы и внутренние сайты, то патч здесь — это не формальность и не галочка для аудита. Это проверка того, насколько организация вообще умеет быстро чинить уязвимости в системах, которые давно стали привычным фоном. И чем больше в инфраструктуре таких «фоновых» сервисов, тем чаще именно они и определяют, насколько дорого обойдется следующая компрометация.

Поделиться: Telegram X LinkedIn