Две уязвимости Microsoft SharePoint могут быть объединены для удалённого выполнения кода
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Злоумышленники объединяют две уязвимости Microsoft SharePoint — CVE-2026-55040 и CVE-2026-63520 — для удалённого выполнения кода на необновлённых серверах, сообщает компания Defused. 25 августа компания зафиксировала попытки эксплуатации этой цепочки в своих honeypot-системах после публикации proof-of-concept исследователями Rapid7 и VulnCheck. CISA обязала федеральные агентства защитить свои SharePoint-серверы от текущих атак.
Ключевые факты
- CVE-2026-55040 — уязвимость обхода аутентификации в конвейере проверки JWT-токенов SharePoint, позволяющая непривилегированным злоумышленникам действовать как пользователь или администратор сайта.
- CVE-2026-63520 — уязвимость в Business Connectivity Services SharePoint, обеспечивающая удалённое выполнение кода при объединении с эксплуатацией CVE-2026-55040.
- Исследователь Rapid7 Стивен Фьюэр опубликовал proof-of-concept для CVE-2026-55040 11 августа, а исследователь VulnCheck Джонатан Петерсон выпустил PoC для CVE-2026-63520 24 августа.
- Shadowserver отслеживает более 8700 доступных из интернета серверов Microsoft SharePoint, однако число honeypot-систем и уже защищённых серверов неизвестно.
- CISA 18 августа обязала федеральные агентства защитить SharePoint-серверы от текущих атак с использованием CVE-2026-55040.
Детали цепочки эксплойтов
Первая уязвимость, CVE-2026-55040, представляет собой обход аутентификации в конвейере проверки JWT-токенов, позволяющий злоумышленникам без привилегий выполнять операции как пользователь или администратор сайта SharePoint. Вторая уязвимость, CVE-2026-63520, находится в Business Connectivity Services SharePoint и позволяет неаутентифицированным злоумышленникам добиться удалённого выполнения кода после успешной эксплуатации первой уязвимости. Proof-of-concept эксплойты для обеих уязвимостей общедоступны: их выпустили Стивен Фьюэр из Rapid7 11 августа и Джонатан Петерсон из VulnCheck 24 августа. Microsoft назвала CVE-2026-63520 привлекательной целью для злоумышленников, но пока не отметила её как эксплуатируемую в реальных атаках.
Наблюдаемая активность атак
Через день после публикации PoC для CVE-2026-55040 Defused сообщила, что код эксплойта Rapid7 уже был использован в атаках. 25 августа Defused заявила, что злоумышленники теперь объединяют уязвимости обхода аутентификации и RCE SharePoint в атаках на её honeypot-системы. Defused предупредила, что обход JWT был задействован, после чего последовало интенсивное перечисление администраторов и зондирование приёмника Business Data Catalog за CVE-2026-63520, однако выполнения кода пока не наблюдалось. Shadowserver в настоящее время отслеживает более 8700 доступных из интернета серверов Microsoft SharePoint, без подробностей о том, сколько из них являются honeypot-системами или уже защищены.
Реакция властей
CISA 18 августа обязала федеральные агентства и сетевых защитников обезопасить свои SharePoint-серверы от текущих атак с использованием CVE-2026-55040. 15 июля CISA также предупредила защитников о необходимости защитить серверы от злоумышленников, активно эксплуатирующих три другие уязвимости — CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164 — для компрометации доступных из интернета локальных экземпляров SharePoint Server. Агентство призвало службы безопасности ознакомиться с официальным руководством Microsoft по усилению защиты SharePoint Server и избегать прямого доступа к серверам SharePoint из интернета без необходимости.
1 источник
Две уязвимости Microsoft SharePoint могут быть объединены для удалённого выполнения кода






