Siber güvenlik

Saldırganlar Microsoft SharePoint sunucularında uzaktan komut çalıştırmaya olanak tanıyan güvenlik açığı zincirini test ediyor

Defused, Microsoft SharePoint'teki biri kimlik doğrulama atlatma, diğeri uzaktan kod yürütme olanağı sağlayan iki güvenlik açığını birbirine bağlama girişimlerini, kavram kanıtı yazılımlarının kamuya açık şekilde yayımlanmasının ardından tespit etti. Şirket şu ana kadar tuzak sistemlerinde komut çalıştırıldığını gözlemlemedi, ancak internete açık 8.700'den fazla SharePoint sunucusu önemli bir saldırı yüzeyi oluşturuyor.

2026-08-26
3 dk okuma
9 görüntülenme
فريق تحرير certi.news
Saldırganlar Microsoft SharePoint sunucularında uzaktan komut çalıştırmaya olanak tanıyan güvenlik açığı zincirini test ediyor

Tehdit istihbaratı şirketi Defused'a göre saldırganlar, güvenliği sağlanmamış sunucularda uzaktan kod çalıştırmalarına olanak tanıyabilecek iki Microsoft SharePoint güvenlik açığından oluşan bir zinciri test etmeye başladı. Bu gelişme, iki güvenlik açığı için kavram kanıtı (PoC) yazılımlarının yayımlanmasının ardından yaşandı ve istismar girişimleri için gereken teknik eşiği düşürdü.

Zincir nasıl çalışıyor?

İlk güvenlik açığı olan CVE-2026-55040, SharePoint'teki JWT belirteçlerinin doğrulama yolunda bulunan bir kimlik doğrulama atlatma kusuru. Yetkisi olmayan bir saldırgan bu açıktan yararlanarak SharePoint sitesinde kullanıcı veya yönetici kimliğiyle işlemler gerçekleştirebilir.

İkinci güvenlik açığı CVE-2026-63520 ise Business Connectivity Services (BCS) hizmetinde bulunuyor. Saldırgan kimlik doğrulama atlatma açığından başarıyla yararlandıktan sonra, hedef SharePoint sunucusunda uzaktan kod çalıştırmak için ikinci güvenlik açığını kullanabilir.

Rapid7'den güvenlik araştırmacısı Stephen Fewer, zincirin ilk bölümüne ilişkin kavram kanıtı yazılımını 11 Ağustos'ta yayımlarken, VulnCheck'ten araştırmacı Jonathan Peterson ikinci güvenlik açığına ilişkin yazılımı 24 Ağustos'ta yayımladı. CVE-2026-55040 için PoC yayımlandıktan bir gün sonra Defused, kodun saldırılarda fiilen kullanıldığını söyledi.

Şimdiye kadar ne gözlemlendi?

Defused, 25 Ağustos'ta tuzak sistemlerinde iki güvenlik açığını birleştiren girişimler tespit ettiğini bildirdi. Göstergeler arasında JWT atlatmasının kullanılması, ardından yönetici hesaplarını yoğun şekilde keşfetme işlemleri ve ikinci güvenlik açığıyla ilişkili Business Data Catalog'un taranması yer aldı. Ancak şirket, uyarısını yayımladığı sırada kod çalıştırıldığını gözlemlemediğini söyledi.

İnternet güvenliği alanında faaliyet gösteren kâr amacı gütmeyen Shadowserver kuruluşu, ağ üzerinde açıkta bulunan 8.700'den fazla Microsoft SharePoint sunucusunu takip ediyor. Mevcut veriler, bu sistemlerin kaçının tuzak sistem olduğunu veya kaç sunucunun hâlihazırda güvenlik altına alındığını açıklamıyor.

Güvenlik kurumlarının uyarıları

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 18 Ağustos'ta federal kurumlara ve ağ savunucularına, CVE-2026-55040'ı kullanan devam eden saldırılara karşı SharePoint sunucularını güvenlik altına alma talimatı verdi. Ajans ayrıca 15 Temmuz'da internete açık şirket içi SharePoint Server sunucularına karşı kullanılan CVE-2026-32201, CVE-2026-45659 ve CVE-2026-56164 adlı üç başka güvenlik açığı konusunda uyardı.

CISA ayrıca, temmuz ayının başlarından beri fiilen istismar edildiği bilinen CVE-2026-45659 uzaktan kod çalıştırma güvenlik açığının artık fidye yazılımıyla bağlantılı saldırılarda kullanıldığını doğruladı. Ajans, Kasım 2021'den bu yana Microsoft SharePoint'te aktif olarak istismar edilen 15 güvenlik açığını listeledi; bunların sekizi fidye yazılımı çeteleriyle de ilişkilendirildi.

Bu haber neden önemli?

Gelişmenin önemi, zincirin yalnızca tek bir uzaktan kod çalıştırma güvenlik açığına dayanmaması; kimlik doğrulamanın atlatılmasıyla başlayıp yürütme yolu sağlayan bir bileşene ilerlemesinden kaynaklanıyor. Pratikte bu, açıkta bulunan sunucuların yöneticilerinin iki güvenlik açığını birlikte ele alması ve oturum açma girişimlerini, yönetici hesaplarını keşfetme faaliyetlerini ve Business Data Catalog etkinliğini incelemesi gerektiği anlamına geliyor.

CISA, güvenlik ekiplerine SharePoint'i güçlendirmeye yönelik Microsoft'un resmî yönergelerini incelemelerini ve gerekli olmadıkça SharePoint sunucularını doğrudan internete açmaktan kaçınmalarını tavsiye ediyor. Açıkta kalan noktalar hâlâ var: Microsoft, CVE-2026-63520'yi saldırganlar için cazip bir hedef olarak sınıflandırdı, ancak henüz fiilen istismar edilen bir güvenlik açığı olarak sınıflandırmadı. Ayrıca Defused şu ana kadar tuzak sistemlerinde komut çalıştırıldığını gözlemlemedi.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör