Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) предупреди във вторник, че три уязвимости в локалните (on-premises) версии на Microsoft SharePoint Server са обект на активни атаки.
Хакерите се възползват от тези слаби места, за да откраднат машинни ключове за услугите за интернет информация (IIS). Те придобиват постоянен неоторизиран достъп чрез техники за десериализация, преди да внедрят зловреден софтуер.
Първата уязвимост, свързана с неправилно валидиране на входящите данни, се проследява като CVE-2026-32201 и първоначално беше разкрита през април. Тя позволява на атакуващ да извърши спуфинг (наподобяване на легитимен трафик) по мрежата.
Втората уязвимост е за отдалечено изпълнение на код (RCE) и се проследява като CVE-2026-45659. Тя включва десериализация на ненадеждни данни и има рейтинг на сериозност 8.8.
Третата уязвимост, проследявана като CVE-2026-56164, беше разкрита във вторник и позволява на атакуващ да ескалира привилегии по мрежата.
Изследователи от Rapid7 предупредиха също за новоразкрита уязвимост за заобикаляне на автентификацията (CVE-2026-55040), която може да доведе до отдалечено изпълнение на код, ако бъде комбинирана с втора уязвимост. Те предупреждават, че корекция (патч) няма да бъде налична до цикъла на актуализации на Microsoft през август.
Тъй като SharePoint е широко използвана платформа за съвместна работа и управление на документи, тази активност се следи отблизо от екипите по сигурност в държавния и други сектори. CISA призовава администраторите да се уверят, че интерфейсът за сканиране срещу зловреден софтуер на Microsoft (AMSI) е активиран за всяко уеб приложение на SharePoint, да ротират машинните ключове на IIS и да избягват излагането на SharePoint директно в интернет.