Днес CISA потвърди, че групировки за рансъмуер са започнали да злоупотребяват с уязвимост от висока степен на опасност за отдалечено изпълнение на код в Microsoft SharePoint, която е маркирана като активно експлоатирана от началото на юли.

Проследявана като CVE-2026-45659, тази слабост в сигурността произтича от десериализация на ненадеждни данни и позволява на атакуващи с ниски привилегии да изпълняват произволен код на некоригирани сървъри на SharePoint.

Тя може също така да бъде експлоатирана при атаки с ниска сложност, тъй като (както Microsoft обясни през май, когато пусна актуализации за сигурност за SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition) „атакуващият не изисква значителни предварителни познания за системата и може да постигне повтаряем успех със злонамерения код срещу уязвимия компонент“.

Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави уязвимостта към своя каталог с известни експлоатирани уязвимости (KEV) на 1 юли, като нареди на федералните граждански агенции на изпълнителната власт (FCEB) да защитят сървърите си в рамките на три дни.

„Този тип уязвимост е чест вектор на атака за злонамерени киберсубекти и представлява значителен риск за федералните предприятия“, предупреди тогава американската агенция за киберсигурност.

В последваща препоръка агенцията за киберсигурност също така призова екипите по сигурността да наблюдават засегнатите сървъри за признаци на експлоатация, да прилагат най-новите корекции за сигурност от Microsoft, да проверяват успешното инсталиране и да съкратят циклите за отстраняване на уязвимости.

Тя също така препоръча активиране на Windows Antimalware Scan Interface (AMSI) интеграция за уеб приложения на SharePoint и използване на детекции от Microsoft Defender Antivirus (MDAV) за откриване и отстраняване на компрометиране.

Групата за наблюдение на интернет сигурността Shadowserver в момента проследява над 8500 сървъра на Microsoft SharePoint, изложени онлайн, като над 200 от тях са без инсталирани корекции за сигурност срещу уязвимостта CVE-2026-45659.

Въпреки че Microsoft все още не е актуализирала препоръката за CVE-2026-45659, за да я отбележи като експлоатирана, CISA вече я маркира като използвана от рансъмуер групировки в актуализация на каталога KEV от вторник.

От ноември 2021 г. агенцията за киберсигурност е отбелязала 14 активно експлоатирани уязвимости в Microsoft SharePoint, като осем от тях са експлоатирани и при атаки с рансъмуер.

През юни CISA също така потвърди, че банди за рансъмуер вече експлоатират уязвимост с висока степен на опасност за ескалация на привилегии в Microsoft Defender (наречена BlueHammer), която също беше насочена като zero-day уязвимост за достъп до базата данни Security Account Manager (SAM), съдържаща хешове на пароли за локални акаунти.

Слабостта в сигурността (проследявана като CVE-2026-33825) беше разкрита от изследовател по сигурността, известен като „Nightmare Eclipse“ в началото на април, заедно с тестов код за експлоатация.

Въпреки това, както и при CVE-2026-45659, Microsoft все още не е потвърдила, че уязвимостта CVE-2026-33825 се експлоатира в реална среда.