Microsoft SharePoint: уязвимость CVE-2026-45659 эксплуатируется в атаках вымогателей
Активная эксплуатация уязвимости SharePoint подтверждена ransomware-группами
Агентство кибербезопасности и инфраструктуры США (CISA) подтвердило, что группировки ransomware начали использовать уязвимость удаленного выполнения кода в Microsoft SharePoint. Уязвимость получила обозначение CVE-2026-45659. Эксплуатация этой уязвимости фиксируется с начала июля. CISA добавила её в каталог известных эксплуатируемых уязвимостей (KEV) 1 июля. Федеральным агентствам предписали устранить уязвимость в течение трёх дней.
SharePoint Server позволяет выполнять произвольный код
Уязвимость CVE-2026-45659 связана с десериализацией недоверенных данных. Она позволяет злоумышленникам с низкими привилегиями выполнять произвольный код на необновлённых серверах SharePoint. Атака требует минимальных знаний о системе и обеспечивает повторяемый успех. Microsoft выпустила обновления безопасности для SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition в мае. Shadowserver отслеживает более 8500 публичных серверов SharePoint, из которых свыше 200 остаются уязвимыми к CVE-2026-45659. Microsoft пока не подтвердила активную эксплуатацию CVE-2026-45659.
Обновиться до актуальной версии или установить плагин безопасности
CISA призвала команды безопасности отслеживать затронутые серверы на предмет признаков эксплуатации. Рекомендуется установить последние патчи от Microsoft и сократить циклы обновления. Также следует включить интеграцию Windows Antimalware Scan Interface (AMSI) для веб-приложений SharePoint. Для обнаружения и устранения компрометации рекомендуется использовать средства Microsoft Defender Antivirus (MDAV). С ноября 2021 года CISA внесла в каталог KEV 14 эксплуатируемых уязвимостей Microsoft SharePoint, восемь из которых использовались в атаках ransomware. В июне CISA подтвердила эксплуатацию уязвимости повышения привилегий в Microsoft Defender (CVE-2026-33825), известной как BlueHammer. Эта уязвимость позволяла получить доступ к базе данных Security Account Manager (SAM).
Опубликовано в канале 11 августа, 18:01
Каждый материал сайта выходит в канале в тот же момент.
Источник: BleepingComputer