Зловмисники використовують нову вразливість Microsoft SharePoint для атак

Зловмисники використовують нову вразливість Microsoft SharePoint для атак 1

Концептуальний експлойт (PoC) для критичної вразливості Microsoft SharePoint, опублікований компанією з кібербезпеки Rapid7 у вівторок, вже використовується в атаках.

Ця вразливість безпеки, що відстежується як CVE-2026-55040, полягає в обході автентифікації у конвеєрі перевірки JWT-токенів. Зловмисники без відповідних привілеїв можуть її експлуатувати для виконання операцій від імені користувача або адміністратора SharePoint.

Microsoft усунула цю вразливість під час випуску оновлень Patch Tuesday за липень 2026 року. Тоді компанія попередила клієнтів про необхідність оновлення систем, що працюють під управлінням SharePoint Enterprise Server 2016 та SharePoint Server 2019.

Зловмисники використовують нову вразливість Microsoft SharePoint для атак 2

“Функція автентифікації могла бути обійдена, оскільки ця вразливість дозволяє видавати себе за іншу особу”, — йдеться в повідомленні. “Експлуатація цієї вразливості може дозволити зловмиснику розкривати файли та модифікувати дані, але атакуючий не може вплинути на доступність системи”.

Детальний технічний опис CVE-2026-55040 разом із PoC-експлойтом був опублікований дослідником безпеки Rapid7 Стівеном Ф’юрером у вівторок.

Раніше сьогодні компанія з аналізу загроз Defused повідомила, що код експлойту Rapid7 вже був використаний у зловмисних атаках на їхні хотспоти.

“Зловмисники зараз використовують PoC від @rapid7 для CVE-2026-55040 проти наших SharePoint-хотспотів”, — попередили в Defused. “Вразливість полягає в обході автентифікації JWT у Microsoft SharePoint, для якої Rapid7 опублікував технічний опис та концептуальний код вчора”.

За даними наглядового органу за інтернет-загрозами Shadowserver, наразі відстежується понад 8500 серверів Microsoft SharePoint, доступних онлайн. Однак немає інформації про те, скільки з них є хотспотами або вже були оновлені для захисту від цієї вразливості.

Зловмисники використовують нову вразливість Microsoft SharePoint для атак 3

Хоча Microsoft позначила цю вразливість як привабливу ціль для зловмисників, вона ще не була визначена як активно експлуатована у реальних атаках.

Ймовірно, виходячи з оцінки можливості експлуатації від Microsoft, Агентство США з кібербезпеки та захисту інфраструктури (CISA) 15 липня закликало захисників мереж забезпечити безпеку своїх серверів SharePoint проти потенційних атак CVE-2026-55040.

CISA закликала команди безпеки уникати прямого доступу серверів SharePoint з Інтернету, якщо це не є необхідним, та переглянути офіційне керівництво Microsoft щодо безпеки серверів SharePoint.

Також було рекомендовано блокувати зовнішній доступ до SharePoint Central Administration та обмежувати комунікацію ферми та бази даних лише необхідними системами. У випадках, коли доступ з Інтернету необхідний, CISA рекомендує розміщувати сервери за зворотним проксі-сервером рівня 7 або подібним засобом контролю безпеки рівня додатків.

З листопада 2021 року агентство з кібербезпеки позначило 14 вразливостей Microsoft SharePoint, що активно експлуатуються, вісім з яких також використовувалися в атаках програм-вимагачів.

У вівторок CISA також підтвердила, що вразливість високого рівня серйозності, пов’язана з віддаленим виконанням коду в Microsoft SharePoint (CVE-2026-45659), яка активно експлуатувалася з початку липня, тепер також використовується бандами програм-вимагачів.

Зловмисники використовують нову вразливість Microsoft SharePoint для атак 4

Після отримання дійсних облікових даних лише 37% дій зловмисників блокується

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 вимірює рівень захисту по техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримайте звіт

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *