Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) в четвъртък добави наскоро коригирана уязвимост в сигурността, засягаща Microsoft SharePoint Server, към своя каталог с известни експлоатирани уязвимости (KEV), като изисква от федералните агенции на гражданската изпълнителна власт (FCEB) да приложат корекциите до 19 юли 2026 г.

Въпросната уязвимост е CVE-2026-58644 (оценка по CVSS: 9.8) – критична уязвимост при десериализация на ненадеждни данни, която позволява на неупълномощен атакуващ да изпълни произволен код.

„При мрежова атака, атакуващ, удостоверен поне като собственик на сайт (Site Owner), би могъл да запише произволен код, за да инжектира и изпълни отдалечено код на SharePoint сървъра“, заявиха от Microsoft в консултативен документ, публикуван по-рано тази седмица.

От Редмънд отбелязаха, че уязвимостта може да бъде експлоатирана отдалечено през интернет, като предупредиха, че сложността на атаката е ниска по две причини:

  • Атакуващият не се нуждае от значителни предварителни познания за системата.
  • Атакуващият може да постигне повтарящ се успех със злонамерения код срещу уязвимия компонент.

Уязвимостта засяга следните версии:

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

Корекциите за сигурност са пуснати като част от актуализациите в „Patch Tuesday“ на 14 юли 2026 г. Оттогава Microsoft преразгледа своя бюлетин, за да поясни, че CVE-2026-58644 е експлоатирана в реална среда, което означава, че слабостта е била използвана като zero-day уязвимост преди кодовете за корекция да станат налични.

Това развитие идва в момент, когато CISA предупреди за активна експлоатация на множество уязвимости в SharePoint Server, включително CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644, които биха могли да позволят на злонамерени субекти да получат неоторизиран достъп до локални инсталации.

„Тези уязвимости засягат всички поддържани локални версии на SharePoint Server (Subscription Edition, 2019 и 2016) и включват установяване на отдалечено изпълнение на код (RCE) и дейности след експлоатацията, като кражба на машинни ключове за Internet Information Services (IIS) и прилагане на техники за десериализация с цел постигане на устойчиво присъствие и разгръщане на зловреден код“, отбелязва федералният надзорен орган за киберсигурност.

CISA очерта следните мерки за укрепване на сигурността за ограничаване на заплахата:

  • Прилагане на най-новите корекции за сигурност и актуализации от Microsoft, проверка за успешната им инсталация и съкращаване на циклите за обновяване, когато е възможно.
  • Проверка дали интеграцията на интерфейса за сканиране срещу зловреден софтуер (AMSI) е активирана за всяко уеб приложение на SharePoint.
  • Сканиране за и премахване на артефакти от проникване, включително инструменти за събиране на машинни ключове, преди ротацията на IIS машинните ключове, за да се избегне кражбата им.
  • Създаване на персонализирани механизми за регистриране на събития (logging) с цел откриване и наблюдение на експлоатационни дейности.
  • Избягване на директното излагане на SharePoint сървъри в интернет, освен ако не е наложително.
  • Блокиране на външния достъп до централното администриране на SharePoint (SharePoint Central Administration), ограничаване на комуникацията на фермата и базите данни само до необходимите системи и преглед на ръководството на Microsoft за укрепване на сигурността на SharePoint Server за специфични портове, услуги и настройки на Web.config.

В четвъртък агенцията добави към каталога KEV и два критични пропуска в сигурността, засягащи Fortinet FortiSandbox (CVE-2026-25089 и CVE-2026-39808), след съобщения за активна експлоатация. Федералните агенции имат срок до 19 юли 2026 г. да обновят своите инсталации до най-новите поддържани версии.