Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) предупреди във вторник, че нападатели активно експлоатират три уязвимости, за да компрометират изложени на интернет локални (on-premises) инстанции на SharePoint Server.
Тези пропуски в сигурността (проследявани като CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164) засягат всички поддържани самохоствани версии на SharePoint Server, включително SharePoint Server Subscription Edition (най-новата локална версия, която използва модел на непрекъснато обновяване).
Както е описано подробно в предписанието от вторник, нападателите експлоатират тези уязвимости за заобикаляне на автентикацията, отдалечено изпълнение на код (RCE) и извършване на дейности след компрометиране, включително кражба на ключове на машината за Internet Information Services (IIS) и постигане на персистентност с цел разгръщане на зловреден софтуер в компрометираните системи.
Агенцията за киберсигурност на САЩ също така отбеляза още две уязвимости в SharePoint Server (CVE-2026-55040 и CVE-2026-58644), които Microsoft пачна във вторник и класифицира като атрактивни цели за нападатели, въпреки че все още не е известно да са експлоатирани реално.
Групата за мониторинг на интернет сигурността Shadowserver в момента проследява близо 10 000 изложени в интернет Microsoft SharePoint сървъра, като над 800 от тях не са пачнати срещу уязвимостите CVE-2026-32201 и CVE-2026-45659. Все още обаче няма подробности колко от тях са уязвими към атаки за CVE-2026-56164 или са примамки (honeypots).
CISA призова екипите по сигурност да наблюдават внимателно засегнатите сървъри за признаци на експлоатация и препоръча прилагане на най-новите пачове на Microsoft, проверка на успешната инсталация, съкращаване на циклите за обновяване, както и активиране на интеграцията на Windows Antimalware Scan Interface (AMSI) за уеб приложения на SharePoint и използване на детекции на Microsoft Defender Antivirus (MDAV) за откриване и отстраняване на компрометиране.
Допълнителните мерки за подсилване на защитата включват търсене и отстраняване на артефакти от проникване преди ротация на IIS машинните ключове, създаване на персонализирано логване за наблюдение на аномална активност, избягване на директно излагане на SharePoint сървъри в интернет, освен ако не е наложително, и преглед на официалните насоки на Microsoft за подсилване на сигурността на SharePoint Server.
Препоръчително е също така да се блокира външният достъп до SharePoint Central Administration и да се ограничи комуникацията на фермата и базата данни само до необходимите системи. Когато излагането е задължително, CISA препоръчва поставяне на сървърите зад Layer 7 reverse proxy или подобен контрол на сигурността на приложно ниво.
CISA добави трите активно експлоатирани уязвимости в своя каталог с известни експлоатирани уязвимости (Known Exploited Vulnerabilities Catalog) съответно на 14 април (CVE-2026-32201), 1 юли (CVE-2026-45659) и 14 юли (CVE-2026-56164). Федералните агенции имат срок до 17 юли да защитят сървърите си, засегнати от CVE-2026-56164.
Общо от ноември 2021 г. насам CISA е идентифицирала 11 уязвимости в Microsoft SharePoint, които са били експлоатирани при атаки, като 7 от тях са използвани и при атаки с рансъмуер.