Викрадачі націлились на SharePoint з ланцюжком RCE-уразливостей та PoC-експлойтом

Викрадачі націлились на SharePoint з ланцюжком RCE-уразливостей та PoC-експлойтом 1

Зловмисники використовують ланцюжок із двох вразливостей Microsoft SharePoint, які дозволяють їм виконувати довільний код на незапатчених серверах. Про це повідомляє компанія Defused, що спеціалізується на аналізі загроз.

Перша вразливість (CVE-2026-55040) — це недолік, який дозволяє обходити автентифікацію в конвеєрі валідації JWT-токенів. Зловмисники без привілеїв можуть скористатися нею для виконання операцій від імені користувача або адміністратора сайту SharePoint.

Друга вразливість (CVE-2026-63520) знаходиться в службі Business Connectivity Services (BCS) SharePoint. Неавтентифіковані зловмисники можуть об’єднати її з успішно експлуатованою CVE-2026-55040 для віддаленого виконання коду (RCE) на цільовому сервері SharePoint.

Викрадачі націлились на SharePoint з ланцюжком RCE-уразливостей та PoC-експлойтом 2

Для обох вразливостей існують публічні експлойти з відкритим кодом. Експлойт для CVE-2026-55040 (перша частина ланцюжка) був опублікований дослідником безпеки Rapid7 Стівеном Ф’юером 11 серпня, а експлойт для CVE-2026-63520 — дослідником вразливостей VulnCheck Джонатаном Петерсоном 24 серпня.

Через день після публікації експлойту для CVE-2026-55040 компанія Defused повідомила, що код експлойту від Rapid7 вже був використаний у реальних атаках.

Приблизно через два тижні, 25 серпня, кібербезпекова компанія заявила, що зловмисники почали використовувати комбінацію вразливостей обходу автентифікації та RCE у SharePoint для атак на їхні “honeypots” (приманки).

“Ми спостерігаємо перевірку ланцюжка SharePoint CVE-2026-55040 + CVE-2026-63520 у наших honeypots”, — попередили в Defused у вівторок. — “Був використаний JWT bypass (55040), за ним — активне перебирання адміністративних облікових записів та перевірка Business Data Catalog sink, що стоїть за CVE-2026-63520. Виконання коду поки що не спостерігалося”.

Некомерційна організація Shadowserver, що займається безпекою в інтернеті, відстежує понад 8700 серверів Microsoft SharePoint, доступних онлайн. Однак немає даних про те, скільки з них є honeypots, налаштованими для виявлення спроб експлуатації, або скільки вже захищені від атак, що використовують ці вразливості.

Викрадачі націлились на SharePoint з ланцюжком RCE-уразливостей та PoC-експлойтом 3

Агентство США з кібербезпеки та безпеки інфраструктури (CISA) ще 18 серпня наказало федеральним агентствам та захисникам мереж забезпечити безпеку своїх серверів SharePoint від поточних атак з використанням CVE-2026-55040.

Хоча Microsoft класифікувала вразливість CVE-2026-63520 як привабливу ціль для зловмисників, вона ще не позначила її як таку, що активно експлуатується.

15 липня CISA також попереджала захисників мереж про необхідність захистити свої сервери від зловмисників, які активно використовують три вразливості (CVE-2026-32201, CVE-2026-45659 та CVE-2026-56164) для компрометації серверів SharePoint, доступних з інтернету.

Агентство з кібербезпеки рекомендувало командам безпеки ознайомитися з офіційним посібником Microsoft зі зміцнення безпеки серверів SharePoint та уникати прямого доступу до серверів SharePoint з інтернету, якщо це не є абсолютно необхідним.

У вівторок CISA також підтвердила, що вразливість віддаленого виконання коду SharePoint CVE-2026-45659, яка використовується з початку липня, тепер також експлуатується в атаках програм-вимагачів.

З листопада 2021 року CISA позначила 15 вразливостей Microsoft SharePoint як активно експлуатовані, вісім з яких також використовувалися групами з програм-вимагачів.

Викрадачі націлились на SharePoint з ланцюжком RCE-уразливостей та PoC-експлойтом 4

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники починають використовувати дійсні облікові дані, рівень запобігання різко знижується.

Звіт The Blue Report 2026 вимірює методи захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *