Атакуващите вече се насочват към верига от две уязвимости в Microsoft SharePoint, които могат да им позволят да изпълняват произволен код на сървъри без инсталирани корекции за сигурност, според компанията за разузнаване на заплахите Defused.
Първата уязвимост (проследявана като CVE-2026-55040) е дефект за заобикаляне на автентификацията в тръбопровода за валидиране на JWT токени, който атакуващите без привилегии могат да експлоатират, за да извършват операции като потребител или администратор на сайт в SharePoint.
Втората уязвимост (CVE-2026-63520) е уязвимост в услугите за бизнес свързаност (BCS) на SharePoint, която неавтентифицирани атакуващи могат да свържат верижно след успешно експлоатиране на CVE-2026-55040 за отдалечено изпълнение на код (RCE) върху целеви SharePoint сървър.
И двата дефекта имат публично достъпни доказателства за концепцията (PoC експлойти), пуснати от изследователя по сигурността в Rapid7 Стивън Фюър на 11 август (за CVE-2026-55040, представляващ първата част от веригата експлойти) и от изследователя на уязвимости във VulnCheck Джонатан Питърсън на 24 август (за CVE-2026-63520).
Един ден след публикуването на експлойта за CVE-2026-55040 онлайн, Defused съобщи, че експлойт кодът на Rapid7 вече е бил използван като оръжие при атаки.
Около две седмици по-късно, на 25 август, компанията за киберсигурност заяви, че злонамерени субекти вече свързват заобикалянето на автентификацията в SharePoint и уязвимостта за отдалечено изпълнение на код при атаки, насочени към нейните примамки (honeypots).
„Наблюдаваме проучване на веригата за отдалечено изпълнение на код SharePoint CVE-2026-55040 + CVE-2026-63520 в нашите примамки“, предупредиха от Defused във вторник. „Заобикалянето на JWT (55040) беше задействано, последвано от масирано изброяване на администратори и проучване на Business Data Catalog зад CVE-2026-63520. Все още не е наблюдавано изпълнение на код.“
Неправителствената организация за интернет сигурност Shadowserver в момента проследява повече от 8700 сървъра на Microsoft SharePoint, изложени в интернет. Няма обаче налични подробности за това колко от тях са примамки, настроени за улавяне на опити за експлоатация, или колко вече са защитени срещу атаки, насочени към тези дефекти.
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) вече нареди на федералните агенции и защитниците на мрежи на 18 август да защитят своите SharePoint сървъри срещу текущите атаки срещу CVE-2026-55040.
Въпреки че Microsoft определи уязвимостта в сигурността CVE-2026-63520 като атрактивна цел за киберпрестъпниците, тя все още не я е маркирала като експлоатирана в реална среда.
На 15 юли CISA също предупреди защитниците на мрежи да осигурят своите сървъри срещу атакуващи, които активно експлоатират три уязвимости (CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164), за да компрометират изложени на интернет локални инстанции на SharePoint Server.
Агенцията за киберсигурност призова екипите за сигурност да прегледат официалните насоки на Microsoft за подобряване на сигурността на SharePoint Server и да избягват директното излагане на SharePoint сървъри в интернет, освен ако не е необходимо.
Във вторник тя също така потвърди, че уязвимостта за отдалечено изпълнение на код в SharePoint CVE-2026-45659, маркирана като експлоатирана в реална среда от началото на юли, сега се експлоатира и при атаки с рансъмуер.
От ноември 2021 г. насам CISA е маркирала 15 активно експлоатирани дефекта в Microsoft SharePoint, като осем от тях са експлоатирани и от банди за рансъмуер.
След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани
Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, превенцията спада рязко.
Докладът „Blue Report 2026“ измерва защитите техника по техника в рамките на 338 милиона симулации, изпълнени в реални среди на клиенти.
- Хакери се възползват от нов експлойт за Microsoft SharePoint при атаки
- Критична уязвимост за отдалечено изпълнение на код в Windows IKE Extension вече се експлоатира активно
- CISA: Дефект в Microsoft SharePoint вече се експлоатира в атаки с рансъмуер
- vBulletin коригира критична уязвимост за отдалечено изпълнение на код преди автентификация с публичен експлойт
- CISA предупреждава администраторите да инсталират корекции за сигурност за активно експлоатирани дефекти в SharePoint