CISA Xəbərdarlıq Etdi SharePoint Boşluğu Fidyə Hücumlarındadır
ABŞ-ın kiber təhlükəsizlik agentliyi CISA, Microsoft SharePoint-dəki kritik bir zəifliyin fidyə proqramı dəstələri tərəfindən aktiv şəkildə istifadə edildiyini təsdiqləyib. Yamalanmamış serverlər böyük risk altındadır.
Nə Baş Verdi
11 Avqust 2026 – Amerika Birləşmiş Ştatlarının Kibertəhlükəsizlik və İnfrastruktur Təhlükəsizliyi Agentliyi (CISA), korporativ mühitdə geniş istifadə olunan Microsoft SharePoint proqram təminatındakı kritik bir təhlükəsizlik boşluğunun artıq fidyə proqramı dəstələri tərəfindən aktiv şəkildə istismar edildiyini təsdiqlədi. Agentlik bu mühüm məlumatı, bilinən və aktiv şəkildə istismar edilən zəiflikləri siyahıya aldığı KEV (Known Exploited Vulnerabilities) Kataloquna etdiyi bir yeniləmə ilə ictimaiyyətə açıqladı. Bu hadisə, SharePoint serverlərini idarə edən minlərlə təşkilat üçün təhlükə siqnallarının çalınması deməkdir.
Sözügedən təhlükəsizlik boşluğu, CVE-2026-45659 olaraq izlənilir və yüksək əhəmiyyət dərəcəsinə malik bir uzaqdan kod icrası (Remote Code Execution - RCE) zəifliyi kimi təsnif edilir. İlk olaraq İyul ayının əvvəlində CISA tərəfindən aktiv şəkildə istismar edildiyi müəyyən edilən bu boşluq, indi fidyə proqramı qruplarının da hədəfinə çevrilib. Fidyə proqramı aktorlarının bu zəiflikdən istifadə etməyə başlaması, sadə bir sistemə sızmadan daha çox, təşkilatların bütün məlumatlarının şifrələnməsi və əməliyyatlarının tamamilə dayandırılması kimi daha dağıdıcı nəticələrə səbəb ola bilər. CISA-nın bu təsdiqi, təhdidin ciddiliyini bir üst səviyyəyə qaldırır və sistem administratorlarına təcili hərəkətə keçmə çağırışı edir. Agentlik, daha əvvəl İyul ayında federal qurumlara bu boşluğu aradan qaldırmaları üçün cəmi üç günlük bir müddət vermişdi ki, bu da zəifliyin nə qədər təhlükəli olduğunun başqa bir göstəricisidir.
Ələ Keçirilən Məlumatlar
Bu hücumlar nəticəsində fidyə proqramı qruplarının tam olaraq hansı növ məlumatları ələ keçirdiyi barədə hələlik ətraflı bir açıqlama verilməyib. Lakin, hücumun təbiətinə görə, yamalanmamış bir SharePoint serverindəki bütün məlumatlar potensial risk altındadır. SharePoint, təşkilatların həssas sənədləri, daxili yazışmaları, layihə planlarını, maliyyə hesabatlarını və şəxsi məlumatları saxlamaq üçün istifadə etdiyi mərkəzi bir platformadır. Buna görə də, bu zəiflik vasitəsilə serverə sızan bir təcavüzkar, nəzəri olaraq bu məlumatların hamısına giriş əldə edə bilər.
Müasir fidyə proqramı hücumları adətən "ikiqat şantaj" (double extortion) taktikasını tətbiq edir. Bu taktikada təcavüzkarlar, məlumatları təkcə şifrələməklə kifayətlənmir, həm də nüsxələrini öz serverlərinə köçürürlər. Əgər qurban fidyə ödəməkdən imtina edərsə, təcavüzkarlar bu məlumatları ictimaiyyətə açıqlamaqla və ya qaranlıq vebdə satmaqla hədələyirlər. Bu səbəbdən, CVE-2026-45659 zəifliyi ilə hədəf alınan bir təşkilat, yalnız əməliyyat fasiləsi ilə deyil, həm də ciddi bir məlumat sızması və nüfuz itkisi riski ilə üz-üzədir. Təşkilatınızın məlumatlarının sızdırılıb-sızdırılmadığını öyrənmək üçün Melumat Sizintisi Sorgusu vasitəmizdən istifadə edə bilərsiniz.
Hücum Necə Həyata Keçirildi
Hücumun texniki əsası, CVE-2026-45659 kodlu təhlükəsizlik boşluğuna söykənir. Bu zəiflik, "etibar edilməyən məlumatların deserializasiyası" (deserialization of untrusted data) olaraq bilinən bir zəiflikdən qaynaqlanır. Sadə dillə desək, SharePoint serveri, xaricdən gələn və xüsusi olaraq hazırlanmış zərərli bir məlumat paketini emal edərkən kifayət qədər təhlükəsizlik yoxlaması aparmır. Bu vəziyyət, təcavüzkarın server üzərində uzaqdan kod icra etməsinə imkan verir.
Microsoft-un May ayında yayımladığı təhlükəsizlik bülleteninə görə, bu hücumu həyata keçirmək üçün təcavüzkarın yüksək səlahiyyətlərə malik olması tələb olunmur; aşağı imtiyazlı bir hesab kifayət edir. Həmçinin, hücumun mürəkkəblik səviyyəsi də "aşağı" olaraq qeyd edilir. Bu o deməkdir ki, təcavüzkar hədəf sistem haqqında dərin məlumata sahib olmadan, bilinən bir exploit (istismar) kodu ilə asanlıqla və təkrar-təkrar uğurlu hücumlar təşkil edə bilər. Bu xüsusiyyətlər, CVE-2026-45659-u kiber cinayətkarlar, xüsusilə də fidyə proqramı qrupları üçün olduqca cəlbedici bir hədəfə çevirir. Digər kiber təhlükəsizlik hadisələri haqqında məlumat almaq üçün Melumat Sizintisi Xeberler səhifəmizi izləyə bilərsiniz.
Kimlər Təsir Altındadır
Bu təhlükəsizlik boşluğundan birbaşa təsirlənənlər, aşağıdakı Microsoft SharePoint versiyalarını istifadə edən bütün qurum və təşkilatlardır:
- SharePoint Enterprise Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
İnternet təhlükəsizliyi müşahidə qrupu Shadowserver tərəfindən paylaşılan məlumatlara görə, hazırda internetə açıq 8.500-dən çox Microsoft SharePoint serveri mövcuddur. Daha da narahatedici olanı, bu serverlərdən 200-dən çoxunun CVE-2026-45659 zəifliyinə qarşı hələ də yamalanmamış olmasıdır. Bu serverlər, fidyə proqramı dəstələri üçün sanki açıq bir hədəfdir. Lakin risk, yalnız internetə açıq serverlərlə məhdudlaşmır. Daxili şəbəkələrdə yerləşən yamalanmamış serverlər də, başqa bir üsulla şəbəkəyə sızmış bir təcavüzkar üçün dəyərli bir tramplin ola bilər.
Nə Edə Bilərsiniz
CISA, təşkilatların bu ciddi təhdiddən özlərini qorumaları üçün bir sıra konkret addım təklif edir. Sistem administratorları və təhlükəsizlik qruplarının vaxt itirmədən aşağıdakı tədbirləri görməsi kritik əhəmiyyət daşıyır:
- Təcili Olaraq Yamalayın: Ən əsas və ən vacib addım, Microsoft-un bu zəiflik üçün May 2026-da yayımladığı təhlükəsizlik yeniləmələrini bütün təsirlənən SharePoint serverlərinə dərhal tətbiq etməkdir.
- Quraşdırmanı Təsdiqləyin: Yamanı quraşdırdıqdan sonra, yeniləmənin uğurla tətbiq olunduğundan və serverin artıq zəifliyə qarşı qorunduğundan əmin olun.
- İstismar Əlamətlərini İzləyin: Serverlərinizdə keçmişə dair və ya ani hər hansı bir sızma əlamətinin olub-olmadığını yoxlayın. Sistem qeydlərini, şübhəli şəbəkə trafikini və gözlənilməz prosesləri diqqətlə araşdırın.
- Yama Dövrələrini Qısaldın: CISA, təşkilatların ümumiyyətlə yamalarını daha sürətli tətbiq etmə vərdişi qazanmalarını, yəni yama dövrələrini qısaltmalarını tövsiyə edir.
- Əlavə Təhlükəsizlik Qatlarını Aktivləşdirin: CISA, xüsusilə SharePoint veb tətbiqləri üçün Windows Zərərli Proqram Təminatından Müdafiə Skan İnterfeysi (AMSI) inteqrasiyasının aktivləşdirilməsini tövsiyə edir. Həmçinin, Microsoft Defender Antivirus (MDAV) kimi təhlükəsizlik proqramlarının ən son aşkarlama imzaları ilə güncəl saxlanılması, mümkün bir hücumu aşkar edib qarşısını almağa kömək edə bilər.
Şirkət Nə Deyir
Bu xəbərin yazıldığı tarixə qədər maraqlı bir vəziyyət mövcuddur. CISA, CVE-2026-45659 zəifliyinin həm aktiv şəkildə istismar edildiyini, həm də fidyə proqramı hücumlarında istifadə edildiyini rəsmi olaraq təsdiqləsə də, proqram təminatının istehsalçısı olan Microsoft, öz təhlükəsizlik bülletenini hələ bu istiqamətdə yeniləməyib. Microsoft-un səhifəsində zəifliyin istismar edildiyinə dair bir etiket yoxdur. Bu vəziyyət, bəzən dövlət qurumlarının təhdid kəşfiyyatını şirkətlərdən daha əvvəl təsdiqləyə bildiyini göstərir.
Bənzər bir vəziyyət, CISA-nın İyun ayında fidyə proqramı qruplarının istifadə etdiyini təsdiqlədiyi BlueHammer (CVE-2026-33825) kod adlı Microsoft Defender imtiyaz yüksəltmə zəifliyində də yaşanmışdı. O zəiflik üçün də Microsoft, CISA-nın xəbərdarlığına baxmayaraq ictimaiyyətə açıq bir istismar təsdiqi verməmişdi. Bu vəziyyət, təşkilatların yalnız proqram təminatı istehsalçılarının deyil, eyni zamanda CISA kimi etibarlı dövlət qurumlarının xəbərdarlıqlarını da yaxından izləmələrinin nə qədər vacib olduğunu bir daha ortaya qoyur.
Mənbə
Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.