Уязвимости в Microsoft SharePoint Server се експлоатират активно за отдалечено изпълнение на код (RCE), инсталиране на персистентни уеб шелове (web shells) и кражба на криптографски ключове от компрометирани системи.

Атаките излагат локалните (on-premises) среди на SharePoint на риск от кражба на данни, компрометиране на мрежата, заразяване с рансъмуер и продължителен неоторизиран достъп. Проблемът засяга SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016.

Атакуващите могат да свържат в рамките на една атака заобикаляне на удостоверяването, незащитена обработка на данни и пропуски при валидирането на входни данни, за да превърнат достъпния през интернет сървър за съвместна работа в точка за навлизане в по-широката корпоративна мрежа. Изследователи от Resecurity установиха, че кампанията може бързо да премине от специално изготвена уеб заявка към по-дълбоко компрометиране на ресурси, свързани с SharePoint, IIS, SQL Server и Active Directory.

В доклад, споделен с Cyber Security News (CSN), Resecurity посочва, че откраднатите ключове на IIS машини могат да помогнат на атакуващите да запазят достъпа си дори след като първоначалната уязвимост бъде коригирана. Тази активност следва нарастващите опасения относно публично достъпната инфраструктура на SharePoint, където един уязвим сървър може да съдържа чувствителни документи и да поддържа доверени връзки с други бизнес системи.

Активно експлоатираните пропуски включват CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164, които са добавени в каталога с известни експлоатирани уязвимости на CISA. CVE-2026-45659 позволява на член на сайта да изпълнява код отдалечено, докато CVE-2026-56164 позволява на неудостоверен атакуващ да достигне до критична функция без съответната автентикация.

След като получат възможност за изпълнение на код, атакуващите могат да разположат уеб шел на SharePoint сървъра и да го използват за стартиране на команди, качване на файлове или поддържане на достъпа. Особено сериозна стъпка е кражбата на стойностите на ASP.NET machineKey, съхранявани в конфигурационните файлове на SharePoint. Тези ключове се използват за защита на данните на приложенията и тяхната кражба може да позволи на атакуващия да създава легитимно изглеждащи ViewState данни или идентификационни материали, което му помага да запази достъпа си дори след премахването на уеб шела. Докладът също така предупреждава, че атакуващите могат да добавят злонамерени IIS модули, които се зареждат с работните процеси и оцеляват след рестартиране.

Организациите трябва незабавно да инсталират корекциите за сигурност на Microsoft от юли 2026 г. за SharePoint на всеки сървър в мрежата. Администраторите трябва да активират AMSI интеграцията за всяко уеб приложение и да използват режим на пълно сканиране на тялото на заявката (Full Request Body Scan), където е практично. Ограничаването на директното излагане на интернет и блокирането на достъпа до Central Administration също може да намали риска.