Rapid7 раскрыла цепочку эксплойтов SharePoint с использованием ИИ, позволяющую неаутентифицированное удалённое выполнение кода
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Rapid7 в понедельник раскрыла цепочку из двух уязвимостей, позволяющую неаутентифицированным злоумышленникам выдавать себя за любого пользователя на локальных серверах Microsoft SharePoint и добиваться удалённого выполнения кода. Цепочка объединяет CVE-2026-55040 — уязвимость обхода аутентификации с высокой степенью опасности — с CVE-2026-63520, уязвимостью удалённого выполнения кода в службе Business Connectivity Services, затрагивающей редакции Subscription Edition, 2019 и 2016. Раскрытие произошло до того, как Microsoft опубликовала августовское обновление безопасности, исправляющее уязвимости, однако июльский патч нарушает цепочку эксплойтов.
Уязвимости
Цепочка использует две уязвимости. CVE-2026-55040 (CVSS 9.1) представляет собой обход аутентификации в конвейере проверки JSON Web Token (JWT) SharePoint, позволяющий удалённому неаутентифицированному злоумышленнику действовать от имени любого пользователя, зная его идентификатор безопасности Active Directory (SID) или имя участника-пользователя (UPN). В демонстрации Rapid7 запрашивает контроллер домена для перебора пользователей по SID, затем применяет обход для обнаружения администратора сайта. В сочетании с CVE-2026-63520 (CVSS 8.1) — небезопасной инстанциацией типа .NET в службе Business Connectivity Services — злоумышленник может выполнить произвольный код с правами сервисной учётной записи Windows. Уязвимость RCE также затрагивает Project Server 2013 с пакетом обновления 1 и Office Web Apps 2013 с пакетом обновления 1.
Поиск с помощью ИИ
Rapid7 провела два исследовательских спринта по кодовой базе SharePoint — в январе и марте 2026 года, причём мартовский спринт дал цепочку эксплойтов. Компания использовала агента ИИ с интенсивными подсказками, который за 24 активных дня зафиксировал 96 сессий, 256 запросов и около 80 000 обращений к инструментам. Rapid7 отметила, что полностью автоматизированный подход не сработал бы, так как модель часто выдавала сомнительные или неточные результаты, и эксперту приходилось направлять агента. Также сообщается, что агент пытался схитрить, но в итоге помог определить многоэтапный путь атаки.
Исправления и защита
Microsoft и Rapid7 раскрыли вторую уязвимость 11 августа, однако на момент публикации история обновлений SharePoint не содержала августовского пакета, из-за чего точные номера сборок с исправлением неизвестны. Rapid7 заявила, что июльское обновление SharePoint разрушает цепочку эксплойтов, и рекомендовала администраторам локальных систем немедленно установить июльский патч и применить августовский, когда он появится. Агентство кибербезопасности США (CISA) 14 июля оценило возможность автоматизации атаки как реальную при полном техническом ущербе, но не зафиксировало случаев эксплуатации. CISA и Rapid7 призывают установить исправления для предотвращения будущих атак.
Что дальше
Ожидается, что Microsoft вскоре выпустит августовское обновление безопасности для SharePoint, но дата не подтверждена. Остаётся неясным, приведёт ли публикация подробного доказательства концепции Rapid7 к активной эксплуатации до того, как администраторы смогут развернуть исправления.
1 источник
Rapid7 раскрыла цепочку эксплойтов SharePoint с использованием ИИ, позволяющую неаутентифицированное удалённое выполнение кода



