Кибербезопасность

Злоумышленники тестируют цепочку уязвимостей, позволяющую удалённо выполнять команды на серверах Microsoft SharePoint

Компания Defused зафиксировала попытки объединить две уязвимости в Microsoft SharePoint: одну для обхода аутентификации, а другую — для удалённого выполнения кода, после публичной публикации эксплойтов с подтверждением концепции. Пока компания не наблюдала выполнение команд в своих ловушках, однако более 8 700 доступных из интернета серверов SharePoint представляют собой значительную поверхность атаки.

2026-08-26
3 мин. чтения
9 просмотров
فريق تحرير certi.news
Злоумышленники тестируют цепочку уязвимостей, позволяющую удалённо выполнять команды на серверах Microsoft SharePoint

Злоумышленники начали тестировать цепочку из двух уязвимостей в Microsoft SharePoint, которая может предоставить им возможность удалённо выполнять код на незащищённых серверах, сообщает компания по анализу угроз Defused. Это произошло после публикации эксплойтов с подтверждением концепции (PoC) для обеих уязвимостей, что снизило технический порог для попыток эксплуатации.

Как работает цепочка?

Первая уязвимость, CVE-2026-55040, представляет собой ошибку обхода аутентификации в механизме проверки токенов JWT в SharePoint. Злоумышленник без привилегий может использовать её для выполнения операций от имени пользователя или администратора сайта SharePoint.

Вторая уязвимость, CVE-2026-63520, находится в службе Business Connectivity Services (BCS). После успешной эксплуатации уязвимости обхода аутентификации злоумышленник может использовать вторую уязвимость для удалённого выполнения кода на целевом сервере SharePoint.

Исследователь безопасности Stephen Fewer из Rapid7 опубликовал эксплойт с подтверждением концепции для первой части цепочки 11 августа, а исследователь Jonathan Peterson из VulnCheck опубликовал эксплойт для второй уязвимости 24 августа. Через день после публикации PoC для CVE-2026-55040 компания Defused заявила, что этот код уже использовался в атаках.

Что удалось обнаружить на данный момент?

25 августа Defused сообщила, что зафиксировала в своих ловушках попытки, объединяющие обе уязвимости. Они включали использование обхода JWT, за которым следовали интенсивные операции по обнаружению учётных записей администраторов и проверке Business Data Catalog, связанного со второй уязвимостью. Однако компания заявила, что на момент публикации предупреждения не наблюдала выполнения кода.

Некоммерческая организация по интернет-безопасности Shadowserver отслеживает более 8 700 доступных из сети серверов Microsoft SharePoint. Доступные данные не показывают, сколько из этих систем являются ловушками и сколько серверов уже было защищено.

Предупреждения органов безопасности

18 августа Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) распорядилось, чтобы федеральные ведомства и специалисты по защите сетей обезопасили серверы SharePoint от продолжающихся атак с использованием CVE-2026-55040. 15 июля агентство также предупредило об эксплуатации трёх других уязвимостей — CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164 — против доступных из интернета локальных серверов SharePoint Server.

CISA также подтвердила, что уязвимость удалённого выполнения кода CVE-2026-45659, о фактической эксплуатации которой было известно с начала июля, теперь используется в атаках, связанных с программами-вымогателями. С ноября 2021 года агентство включило в список 15 активно эксплуатируемых уязвимостей в Microsoft SharePoint, восемь из которых также были связаны с группировками, распространяющими программы-вымогатели.

Почему это важно?

Важность этого развития заключается в том, что цепочка не ограничивается отдельной уязвимостью удалённого выполнения кода: она начинается с обхода аутентификации, а затем переходит к компоненту, обеспечивающему путь для выполнения. На практике это означает, что администраторам доступных из интернета серверов необходимо рассматривать обе уязвимости вместе, а также проверять попытки входа, обнаружение учётных записей администраторов и активность Business Data Catalog.

CISA рекомендует командам безопасности изучить официальные рекомендации Microsoft по усилению защиты SharePoint и не выставлять серверы SharePoint напрямую в интернет, если это не является необходимым. Остаются нерешённые вопросы: Microsoft классифицировала CVE-2026-63520 как привлекательную цель для злоумышленников, но пока не отнесла её к фактически эксплуатируемым уязвимостям, а Defused до сих пор не наблюдала выполнения команд в своих ловушках.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости