Microsoft SharePoint-тың екі осалдығы қашықтан код орындау үшін біріктірілуі мүмкін
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Шабуылдаушылар Microsoft SharePoint-тың екі осалдығын — CVE-2026-55040 және CVE-2026-63520 — жаңартылмаған серверлерде қашықтан код орындау үшін біріктіреді, деп хабарлайды Defused компаниясы. 25 тамызда компания Rapid7 және VulnCheck зерттеушілері proof-of-concept жариялағаннан кейін өзінің honeypot жүйелерінде осы тізбекті пайдалану әрекеттерін тіркеді. CISA федералды агенттіктерге SharePoint серверлерін ағымдағы шабуылдардан қорғауды міндеттеді.
Негізгі фактілер
- CVE-2026-55040 — SharePoint-тың JWT-токендерін тексеру конвейеріндегі аутентификацияны айналып өту осалдығы, ол артықшылығы жоқ шабуылдаушыларға сайт пайдаланушысы немесе әкімшісі ретінде әрекет етуге мүмкіндік береді.
- CVE-2026-63520 — SharePoint Business Connectivity Services қызметіндегі осалдық, CVE-2026-55040-ты пайдаланумен біріктірілгенде қашықтан код орындауды қамтамасыз етеді.
- Rapid7 зерттеушісі Стивен Фьюэр 11 тамызда CVE-2026-55040 үшін proof-of-concept жариялады, ал VulnCheck зерттеушісі Джонатан Петерсон 24 тамызда CVE-2026-63520 үшін PoC шығарды.
- Shadowserver интернеттен қолжетімді 8700-ден астам Microsoft SharePoint серверін бақылайды, алайда honeypot жүйелері мен қорғалған серверлердің саны белгісіз.
- CISA 18 тамызда федералды агенттіктерге SharePoint серверлерін CVE-2026-55040 қолданылған ағымдағы шабуылдардан қорғауды міндеттеді.
Эксплойт тізбегінің егжей-тегжейлері
Бірінші осалдық, CVE-2026-55040, JWT-токендерін тексеру конвейеріндегі аутентификацияны айналып өту болып табылады, ол артықшылығы жоқ шабуылдаушыларға SharePoint сайтының пайдаланушысы немесе әкімшісі ретінде операциялар орындауға мүмкіндік береді. Екінші осалдық, CVE-2026-63520, SharePoint Business Connectivity Services қызметінде орналасқан және бірінші осалдықты сәтті пайдаланғаннан кейін аутентификацияланбаған шабуылдаушыларға қашықтан код орындауға қол жеткізуге мүмкіндік береді. Екі осалдыққа арналған proof-of-concept эксплойттері жалпыға қолжетімді: оларды Rapid7-ден Стивен Фьюэр 11 тамызда және VulnCheck-тен Джонатан Петерсон 24 тамызда шығарды. Microsoft CVE-2026-63520-ны шабуылдаушылар үшін тартымды нысана деп атады, бірақ әзірге оны нақты шабуылдарда пайдаланылған деп белгілемеді.
Бақыланған шабуыл белсенділігі
CVE-2026-55040 үшін PoC жарияланғаннан кейін бір күн өткен соң Defused Rapid7 эксплойт кодының шабуылдарда қолданылғанын хабарлады. 25 тамызда Defused шабуылдаушылар енді SharePoint-тың аутентификацияны айналып өту және RCE осалдықтарын өзінің honeypot жүйелеріне шабуылдарда біріктіріп жатқанын мәлімдеді. Defused JWT айналып өту қолданылғанын, одан кейін әкімшілерді қарқынды тізімдеу және CVE-2026-63520 үшін Business Data Catalog қабылдағышын зондтау жүргізілгенін ескертті, алайда код орындау әзірге байқалмады. Shadowserver қазіргі уақытта интернеттен қолжетімді 8700-ден астам Microsoft SharePoint серверін бақылайды, олардың қаншасы honeypot жүйелері немесе қорғалған серверлер екені туралы егжей-тегжейсіз.
Билік тарапының реакциясы
CISA 18 тамызда федералды агенттіктер мен желі қорғаушыларына SharePoint серверлерін CVE-2026-55040 қолданылған ағымдағы шабуылдардан қорғауды міндеттеді. 15 шілдеде CISA қорғаушыларға серверлерді интернеттен қолжетімді жергілікті SharePoint Server даналарын бұзу үшін тағы үш осалдықты — CVE-2026-32201, CVE-2026-45659 және CVE-2026-56164 — белсенді пайдаланып жатқан шабуылдаушылардан қорғау қажеттігі туралы ескертті. Агенттік қауіпсіздік қызметтеріне SharePoint Server қорғанысын күшейту жөніндегі Microsoft ресми нұсқаулығымен танысуды және қажетсіз жағдайда SharePoint серверлеріне интернеттен тікелей қолжетімділіктен аулақ болуды ұсынды.
1 дереккөз
Microsoft SharePoint-тың екі осалдығы қашықтан код орындау үшін біріктірілуі мүмкін






