CISA: Уязвимость SharePoint используется в атаках шифровальщиков – Veri Sızıntısı

CISA Уязвимость SharePoint используется в атаках шифровальщиков

Агентство по кибербезопасности США (CISA) подтвердило, что критическая уязвимость в Microsoft SharePoint теперь активно используется группами программ-вымогателей, подвергая серверы без патчей немедленному риску.

Системный администратор встревоженно работает в серверной комнате после предупреждения CISA.

Что произошло

11 августа 2026 г. – Агентство по кибербезопасности и защите инфраструктуры США (CISA) подтвердило, что критическая уязвимость в Microsoft SharePoint, широко используемом корпоративном программном обеспечении, теперь активно эксплуатируется группами программ-вымогателей. Агентство объявило эту важную информацию в обновлении своего Каталога известных эксплуатируемых уязвимостей (KEV), в котором перечислены уязвимости, находящиеся в активной эксплуатации. Это событие стало тревожным сигналом для тысяч организаций, управляющих серверами SharePoint.

Данная уязвимость отслеживается под кодом CVE-2026-45659 и классифицируется как уязвимость удаленного выполнения кода (RCE) с высоким уровнем серьезности. Впервые выявленная CISA как активно эксплуатируемая в начале июля, эта уязвимость теперь попала в поле зрения и групп-вымогателей. Использование этой уязвимости программами-вымогателями может привести к гораздо более разрушительным последствиям, чем простое проникновение в систему, включая шифрование всех данных организации и полную остановку ее деятельности. Подтверждение от CISA повышает уровень серьезности угрозы и является срочным призывом к действию для системных администраторов. Ранее, в июле, агентство предоставило федеральным ведомствам всего три дня на устранение этой уязвимости, что еще раз подчеркивает ее значительную опасность.

Какие данные были скомпрометированы

Подробной информации о том, какие именно типы данных были скомпрометированы в результате этих атак, пока не поступало. Однако, учитывая характер атаки, все данные на сервере SharePoint, не защищенном патчем, находятся под потенциальным риском. SharePoint является центральной платформой, используемой организациями для хранения конфиденциальных документов, внутренней переписки, планов проектов, финансовых отчетов и персональных данных. Следовательно, злоумышленник, проникший на сервер через эту уязвимость, теоретически может получить доступ ко всей этой информации.

Современные атаки программ-вымогателей часто используют тактику «двойного вымогательства». В рамках этой стратегии злоумышленники не только шифруют данные, но и выгружают их копии на свои серверы. Если жертва отказывается платить выкуп, злоумышленники угрожают опубликовать данные или продать их в даркнете. Таким образом, организация, ставшая целью атаки через уязвимость CVE-2026-45659, сталкивается не только с остановкой операционной деятельности, но и с серьезным риском утечки данных и репутационного ущерба. Вы можете использовать наш инструмент для Поиск утечки данных, чтобы узнать, были ли скомпрометированы данные вашей организации.

Как произошла атака

Техническая основа атаки заключается в уязвимости безопасности с кодом CVE-2026-45659. Эта уязвимость вызвана недостатком, известным как «десериализация недоверенных данных». Проще говоря, сервер SharePoint не выполняет достаточных проверок безопасности при обработке специально созданного вредоносного пакета данных из внешнего источника. Это позволяет злоумышленнику удаленно выполнять произвольный код на сервере.

Согласно бюллетеню безопасности, выпущенному Microsoft в мае, для осуществления этой атаки злоумышленнику не требуются высокие привилегии; достаточно учетной записи с низкими правами. Кроме того, сложность атаки оценивается как «низкая». Это означает, что злоумышленник может легко и многократно проводить успешные атаки с помощью известного кода эксплойта, не обладая глубокими знаниями о целевой системе. Эти характеристики делают CVE-2026-45659 очень привлекательной целью для киберпреступников, особенно для групп-вымогателей. Чтобы быть в курсе других инцидентов в сфере кибербезопасности, следите за нашими Новости об утечках.

Кто затронут

Непосредственно затронуты все учреждения и организации, использующие следующие версии Microsoft SharePoint:

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition

По данным, предоставленным группой по надзору за интернет-безопасностью Shadowserver, в настоящее время в интернете доступно более 8 500 серверов Microsoft SharePoint. Еще более тревожным является тот факт, что более 200 из этих серверов до сих пор не защищены от уязвимости CVE-2026-45659. Эти серверы являются основными целями для групп-вымогателей. Однако риск не ограничивается только серверами, доступными из интернета. Серверы без патчей во внутренней сети также могут стать ценной ступенькой для злоумышленника, уже проникшего в сеть другими способами.

Что вы можете сделать

CISA рекомендует организациям предпринять ряд конкретных шагов для защиты от этой серьезной угрозы. Системным администраторам и командам безопасности крайне важно незамедлительно принять следующие меры:

  • Немедленно установите патч: Самый основной и важный шаг — немедленно применить обновления безопасности, выпущенные Microsoft для этой уязвимости в мае 2026 года, ко всем затронутым серверам SharePoint.
  • Проверьте установку: После установки патча убедитесь, что обновление было успешно применено и сервер больше не уязвим.
  • Отслеживайте признаки эксплуатации: Проверьте свои серверы на наличие признаков прошлых или текущих взломов. Тщательно изучите системные журналы, подозрительный сетевой трафик и неожиданные процессы.
  • Сократите циклы установки патчей: CISA советует организациям в целом выработать привычку быстрее применять патчи, то есть сократить свои циклы установки.
  • Включите дополнительные уровни безопасности: CISA особо рекомендует включить интеграцию с интерфейсом сканирования на наличие вредоносных программ Windows (AMSI) для веб-приложений SharePoint. Кроме того, поддержание антивирусного программного обеспечения, такого как Microsoft Defender Antivirus (MDAV), в актуальном состоянии с последними сигнатурами обнаружения может помочь выявить и заблокировать потенциальную атаку.

Что говорит компания

На момент написания этого отчета сложилась интересная ситуация. В то время как CISA официально подтвердила, что уязвимость CVE-2026-45659 активно эксплуатируется и используется в атаках программ-вымогателей, разработчик программного обеспечения, Microsoft, еще не обновил свой собственный бюллетень безопасности, чтобы отразить это. На странице Microsoft отсутствует отметка о том, что уязвимость эксплуатируется. Эта ситуация показывает, что государственные учреждения иногда могут подтверждать данные об угрозах быстрее, чем сами компании.

Аналогичный сценарий произошел с уязвимостью повышения привилегий в Microsoft Defender BlueHammer (CVE-2026-33825), использование которой группами-вымогателей CISA подтвердила в июне. В том случае Microsoft также не сделала публичного подтверждения эксплуатации, несмотря на предупреждение CISA. Это еще раз подчеркивает важность того, чтобы организации внимательно следили за предупреждениями не только от поставщиков программного обеспечения, но и от доверенных государственных агентств, таких как CISA.

Источник

https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-flaw-now-exploited-in-ransomware-attacks/

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.