
Зловмисники використовують ланцюжок із двох вразливостей Microsoft SharePoint, які дозволяють їм виконувати довільний код на невідновлених серверах. Про це повідомляє компанія з аналізу загроз Defused.
Перша вразливість (CVE-2026-55040) — це помилка обходу автентифікації в конвеєрі перевірки JWT-токенів. Зловмисники без привілеїв можуть експлуатувати її для виконання операцій від імені користувача або адміністратора сайту SharePoint.
Друга вразливість (CVE-2026-63520) міститься в службі Business Connectivity Services (BCS) SharePoint. Неавторизовані зловмисники можуть поєднати її з успішною експлуатацією CVE-2026-55040 для віддаленого виконання коду (RCE) на цільовому сервері SharePoint.

Для обох вразливостей існують загальнодоступні експлойти (proof-of-concept, PoC). Експлойт для CVE-2026-55040 (перша частина ланцюжка) був опублікований дослідником безпеки Rapid7 Стівеном Ф’юрером 11 серпня, а експлойт для CVE-2026-63520 — дослідником вразливостей VulnCheck Джонатаном Петерсоном 24 серпня.
Через день після публікації PoC-експлойту для CVE-2026-55040 компанія Defused повідомила, що код експлойту Rapid7 вже був використаний в атаках.
Приблизно через два тижні, 25 серпня, компанія з кібербезпеки заявила, що зловмисники тепер поєднують вразливість обходу автентифікації SharePoint та RCE-вразливість в атаках на її honeypots.
«Ми спостерігаємо, як ланцюжок CVE-2026-55040 + CVE-2026-63520 для RCE в SharePoint сканується в наших honeypots», — попередила Defused у вівторок. «Було використано обхід JWT (55040), за яким слідувало активне сканування адміністраторів та перевірка Business Data Catalog, що стоїть за CVE-2026-63520. Виконання коду поки не спостерігалося».
Неприбуткова організація з питань інтернет-безпеки Shadowserver відстежує понад 8 700 серверів Microsoft SharePoint, доступних в Інтернеті. Проте немає даних про те, скільки з них є honeypots, налаштованими для виявлення спроб експлуатації, або скільки вже захищені від атак на ці вразливості.

Агентство з кібербезпеки та безпеки інфраструктури США (CISA) вже 18 серпня наказало федеральним агентствам та захисникам мереж захистити свої сервери SharePoint від поточних атак на CVE-2026-55040.
Хоча Microsoft позначила вразливість безпеки CVE-2026-63520 як привабливу ціль для зловмисників, вона ще не класифікувала її як експлуатовану в дикій природі.
15 липня CISA також попередила захисників мереж про необхідність захистити свої сервери від зловмисників, які активно експлуатують три вразливості (CVE-2026-32201, CVE-2026-45659 та CVE-2026-56164) для компрометації серверів SharePoint Server, доступних в Інтернеті.
Агентство з кібербезпеки закликало команди безпеки ознайомитися з офіційним посібником Microsoft щодо зміцнення безпеки серверів SharePoint та уникати прямого доступу до серверів SharePoint через Інтернет, якщо це не є необхідним.
У вівторок також було підтверджено, що вразливість віддаленого виконання коду CVE-2026-45659 SharePoint, яка експлуатувалася в дикій природі з початку липня, тепер також використовується в атаках програм-вимагачів.
З листопада 2021 року CISA позначила 15 активно експлуатованих вразливостей Microsoft SharePoint, вісім з яких також використовувалися групами програм-вимагачів.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює методи захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Джерело новини: www.bleepingcomputer.com
