Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави критична уязвимост в Microsoft SharePoint Server, проследявана като CVE-2026-56164, в своя каталог с известни експлоатирани уязвимости поради потвърдено активно използване при реални атаки.
Този пропуск засяга локални (on-premises) внедрявания на Microsoft SharePoint Server и позволява на неудостоверен атакуващ отдалечено да ескалира своите привилегии. Проблемът е класифициран като липса на удостоверяване за критични функции, съответстващ на категорията слабости CWE-306, при която системите не успяват да наложат аутентификация преди предоставяне на достъп до чувствителни за сигурността функции.
Според CISA успешната експлоатация позволява на неоторизирани лица да получат повишени права по мрежов път, което им дава по-голям контрол над SharePoint средата. Това може да доведе до достъп до чувствителни документи, промяна на съдържание, създаване на нови акаунти или странично движение (lateral movement) към други свързани системи.
Въпреки че CISA все още не е потвърдила дали уязвимостта се използва в операции с рансъмуер, изложените в интернет SharePoint сървъри остават високорискови цели. Организациите трябва незабавно да прегледат насоките за сигурност на Microsoft и да приложат наличните пачове. CISA определи кратък краен срок за отстраняване на уязвимостта за федералните агенции – 17 юли 2026 г.Препоръчва се на защитниците да извършат разследване (threat hunting) и форензичен анализ, като проверят дневниците за удостоверяване, уеб сървърните логове, одиторските събития в SharePoint, промените в администраторските акаунти, неочаквани планирани задачи и необичайни изходящи мрежови връзки.