CISA бьёт тревогу: критические уязвимости SharePoint под атакой и как закрыть дыры

Американское агентство по кибербезопасности CISA 15 июля 2026 года выпустило экстренное предупреждение об активной эксплуатации критических уязвимостей SharePoint. Всем организациям с локальными (on-prem) серверами Microsoft SharePoint сообщили: три уязвимости уже под атаками, а ещё две критические «дыры» из последнего Patch Tuesday могут усугубить картину в ближайшие недели. Предупреждение касается любой поддерживаемой версии SharePoint Server on-prem.
Атаки, по данным CISA, крутятся вокруг пост-эксплуатационной активности: злоумышленники крадут машинные ключи IIS и применяют техники десериализации, чтобы закрепиться в системе и развернуть вредоносное ПО. Разберём, что именно ломают, почему это опасно даже после патча и что настроить сейчас.
Пять уязвимостей SharePoint на радаре CISA
В поле зрения агентства пять CVE. Три уже используются в атаках, две пока «спят», но Microsoft пометила их как «эксплуатация более вероятна» (Exploitation More Likely).
Три уязвимости SharePoint под активной атакой
Самая тревожная из троицы, CVE-2026-45659 с оценкой 8.8, это удалённое выполнение кода: атакующий может запустить свой код на сервере без физического доступа. Уязвимость обнародовали в июне, а на прошлой неделе подтвердили её использование в реальных атаках. Показательный момент: изначально Microsoft оценивала вероятность эксплуатации как «менее вероятную» (less likely). Прогноз не сбылся, уязвимость всё равно пошла в дело и попала в каталог KEV. Урок для всех, кто откладывает патчи, полагаясь на риск-оценку вендора: метка «менее вероятно» это ставка, а не гарантия. Здесь она не сыграла.
CVE-2026-32201 (CVSS 6.5), уязвимость спуфинга, то есть подмены легитимного источника. Сама по себе она не так страшна, но часто становится звеном в цепочке атаки. Microsoft раскрыла её ещё в марте 2026 года, а CISA подтвердила активную эксплуатацию в июне.
CVE-2026-56164 (CVSS 5.3) отвечает за повышение привилегий и входит в число рекордных 622 уязвимостей июльского Patch Tuesday. Формально «средняя» по баллам, но в связке с RCE даёт атакующему полный контроль.
Две бомбы замедленного действия
Отдельно CISA выделяет CVE-2026-55040 (CVSS 9.1) и CVE-2026-58644 (CVSS 9.8). Следов эксплуатации пока нет, но обе помечены как «эксплуатация более вероятна». С такими баллами и историей SharePoint это вопрос времени. Закрыть их лучше до того, как появится рабочий эксплойт.
Что такое ToolShell и при чём тут ransomware Warlock
Нынешнее предупреждение CISA отсылает к прошлогодней истории, атакам «ToolShell», о которых агентство писало ещё в августе 2025 года. Тогда злоумышленники связывали в цепочку две уязвимости, CVE-2025-49706 (6.5) и CVE-2025-49704 (8.8), чтобы взламывать серверы SharePoint. В ряде случаев дело заканчивалось развёртыванием шифровальщика Warlock.
CISA не привязала те атаки к конкретной группе или стране. А Microsoft ещё в июле 2025 года прямо заявляла: уязвимости ToolShell эксплуатируют китайские государственные группировки. Схема повторяется, и это уже система, а не разовый инцидент.
Почему кража машинных ключей IIS так опасна
Главная деталь всей кампании: атака нацелена на машинные ключи IIS (machine keys). Это криптографические ключи ASP.NET/IIS, которыми сервер подписывает и шифрует данные, например токены ViewState. Если злоумышленник украл эти ключи, он может подделывать токены и выполнять код удалённо даже после того, как вы установили патч.
Поэтому CISA настаивает: одной установки обновлений мало. После закрытия уязвимости нужна ротация ключей, их замена, чтобы украденные копии стали бесполезны. А перед ротацией стоит провести threat hunting, то есть поиск следов уже случившегося вторжения. Иначе можно закрыть дверь, оставив взломщика внутри.
Вторая техника в арсенале атакующих, десериализация. Это когда сервер небезопасно «распаковывает» присланные данные и в процессе запускает произвольный код. Классический вектор для закрепления в системе и доставки вредоносного ПО.
Чек-лист защиты SharePoint от CISA
Рекомендации агентства сводятся к нескольким конкретным действиям. Выполнять их лучше именно в таком порядке.
- Установите последние патчи Microsoft для всех поддерживаемых версий SharePoint Server.
- Проверьте, что интеграция AMSI (Antimalware Scan Interface) включена для каждого веб-приложения SharePoint, это антивирусный сканер на уровне приложения.
- Проведите threat hunting, поиск следов вторжения, до ротации ключей IIS.
- Выполните ротацию машинных ключей IIS, чтобы обесценить уже украденные ключи.
- Не выставляйте SharePoint в открытый интернет без реальной необходимости.
- Заблокируйте внешний доступ к SharePoint Central Administration.
- Настройте детальное логирование под задачу обнаружения эксплойтов.
Почему on-prem SharePoint остаётся мишенью и что делать бизнесу в России и СНГ
Многие компании в России и СНГ работают с локальным SharePoint: он держит корпоративные документы, внутренние порталы, конфиденциальные данные. И слишком часто такие серверы оказываются доступны из интернета «чтобы было удобно подключаться из дома». Это та самая поверхность атаки, которую эксплуатируют злоумышленники.
Правильный подход, не выставлять внутренние сервисы наружу вообще. Ни SharePoint, ни админ-панели, ни RDP. Доступ к ним должен идти через приватный канал: сегментированная сеть, VPN до внутреннего периметра, отдельный VPS как точка входа. Если сервис не виден из публичного интернета, половина автоматических сканеров и эксплойтов до него не дотянется. Для приватного доступа к внутренним ресурсам пригодится VPN/VPS от Sigma.
Главный вывод этой истории даже не про SharePoint. Он про то, что оценка риска от вендора не индульгенция на отсрочку. CVE-2026-45659 показала: «менее вероятно» превращается в «уже атакуют» за считаные недели.
Частые вопросы об уязвимостях SharePoint
Меня это касается, если я использую SharePoint Online в облаке?
Предупреждение CISA адресовано локальным (on-prem) серверам SharePoint Server. Облачную версию администрирует Microsoft, и обновления инфраструктуры прилетают на её стороне.
Достаточно ли установить патчи?
Нет. Если машинные ключи IIS уже украдены, атакующий сохраняет доступ и после патча. Поэтому CISA требует threat hunting и последующую ротацию ключей.
Что такое каталог KEV и почему попадание в него важно?
KEV (Known Exploited Vulnerabilities) это каталог CISA известных эксплуатируемых уязвимостей. Попадание CVE в него сигнал максимальной срочности: уязвимость уже используют в реальных атаках, а не только описали в теории.
Насколько серьёзны две «спящие» уязвимости?
CVE-2026-55040 (9.1) и CVE-2026-58644 (9.8) пока не эксплуатируются, но помечены как «эксплуатация более вероятна» и имеют критические баллы. Их разумно закрыть до появления рабочего эксплойта.
Источники
The Register, CISA предупреждает о трёх эксплуатируемых уязвимостях SharePoint




Пока нет комментариев. Будьте первым!