CISA добави критична уязвимост в Microsoft SharePoint, проследявана като CVE-2026-58644, към своя каталог с известни експлоатирани уязвимости (KEV). Това добавяне е придружено от предупреждение, че атакуващите активно експлоатират слабостта в реални атаки.

Уязвимостта произтича от слабост при десериализацията на ненадеждни данни, което може да позволи отдалечено изпълнение на код, ако приложението не ги обработва правилно.

Според бюлетина за сигурност, уязвимостта позволява на неупълномощен атакуващ да изпълни произволен код по мрежата без необходимост от предварителна автентификация.

Това значително увеличава риска, особено за SharePoint сървъри с достъп до интернет, които се използват широко в корпоративни среди за управление на документи и сътрудничество.

Уязвимостта е класифицирана под CWE-502, което се отнася до небезопасна десериализация. При такива атаки злонамерените субекти изпращат специално създадени сериализирани обекти към целевата система.

Ако приложението не успее да валидира или пречисти ефективно тези данни, това може да доведе до изпълнение на злонамерен код в сървърната среда.

В случая с SharePoint, успешното експлоатиране може да позволи на атакуващите да установят присъствие, да внедрят уеб шелове (web shells), да се придвижат странично в мрежите или да извършат допълнителни атаки.

CISA добави CVE-2026-58644 към своя каталог KEV на 16 юли 2026 г., което показва потвърдено експлоатиране в реални условия.

Въпреки че в момента няма публично потвърждение, свързващо тази слабост с конкретни кампании с рансъмуер, уязвимостите при десериализация исторически са били предпочитани както от операторите на рансъмуер, така и от групи за напреднали постоянни заплахи (APT) поради тяхната надеждност и значително въздействие.

Сега федералните агенции и организации са длъжни да коригират тази уязвимост в съответствие с Обвързващата оперативна директива (BOD) 26-04, която набляга на приоритетното инсталиране на корекции за сигурност въз основа на излагането на риск.

Директивата изисква агенциите да оценят дали техните засегнати SharePoint инстанции са с лице към интернет и да приложат препоръчаните от доставчика мерки за отстраняване в рамките на определен период от време.

CISA също така призова организациите да се придържат към нейните изисквания за криминалистичен триаж за откриване на потенциални компрометирания.

Това включва преглед на дневниците (logs), наблюдение за необичайна активност в SharePoint и идентифициране на индикатори като неочаквани процеси, подозрителни модели на автентификация или неупълномощено качване на файлове.

Microsoft пусна насоки за справяне с този проблем и на организациите се препоръчва настойчиво да приложат корекции за сигурност или мерки за ограничаване на риска незабавно.

Ако корекциите са недостъпни или не могат да бъдат внедрени, CISA препоръчва да се преустанови използването на уязвимата услуга, докато не бъдат въведени подходящи защити.

Екипите за сигурност трябва също така да обмислят прилагането на допълнителни защитни мерки, като ограничаване на външния достъп до SharePoint сървърите, активиране на решения за откриване и реагиране на крайни точки (EDR) и провеждане на лов за заплахи (threat hunting) за идентифициране на признаци на експлоатиране.

Предвид широкото използване на SharePoint в корпоративните и правителствените мрежи, активното експлоатиране на CVE-2026-58644 представлява значителна заплаха. Бързото инсталиране на корекции за сигурност, непрекъснатото наблюдение и спазването на директивите на CISA са от решаващо значение за намаляване на риска от компрометиране.