CISA обновила предупреждение: активная эксплуатация пяти CVE в SharePoint Server — обязательное включение AMSI и сокращение цикла патчинга

CISA обновила предупреждение об активной эксплуатации уязвимостей Microsoft SharePoint Server. 28 июля агентство добавило CVE-2026-50522 в каталог Known Exploited Vulnerabilities (KEV). Всего сейчас в KEV числятся пять CVE, затрагивающих on-premises установки SharePoint Server:

  • CVE-2026-32201
  • CVE-2026-45659
  • CVE-2026-56164
  • CVE-2026-58644
  • CVE-2026-50522

Уязвимости поражают все поддерживаемые on-premises версии — Subscription Edition, 2019 и 2016. Они позволяют атакующим получать несанкционированный доступ, выполнять удалённый код (RCE) и проводить пост-эксплуатационные действия: кражу ключей IIS (Internet Information Services) и десериализацию для закрепления и развёртывания вредоносного ПО. Организациям рекомендуется мониторить серверы SharePoint на предмет признаков эксплуатации.

Отдельно CISA отметила CVE-2026-55040 — она пока не эксплуатируется, но Microsoft оценила её как потенциально опасную при отсутствии патча.

Пять активных CVE в KEV за короткий промежуток времени — сигнал о том, что атакующие активно целятся в SharePoint Server. Организациям следует рассматривать эту серию атак как кампанию, а не как отдельные инциденты.### Рекомендации CISA по защите

Агентство требует от организаций немедленно выполнить три действия:

  1. Установить последние патчи Microsoft, проверить успешность установки и, по возможности, сократить цикл обновлений.

  2. Включить AMSI в режиме Full Mode для каждого веб-приложения SharePoint:

  3. AMSI: Exploit:Script/SuspSignoutReqBody.A — сканирование тела запроса; SharePoint Subscription Edition; Microsoft уже заблокировала наблюдаемые попытки.

  4. AMSI: Exploit:Script/ToolPaneAuthBypass.A — сканирование заголовков; SharePoint 2016, 2019 и Subscription Edition.
  5. AMSI: Exploit:Script/ToolPaneAuthBypass.C — покрытие RCE; SharePoint 2016, 2019 и Subscription Edition.

  6. Настроить Microsoft Defender Antivirus: сигнатура Backdoor:MSIL/LeakFang.A!dha детектирует пост-эксплуатационную активность. При срабатывании — немедленно выполнять план реагирования на инциденты.

Обновление CISA напоминает, что предыдущие версии предупреждения (от 16 и 22 июля) добавляли CVE-2026-58644 и CVE-2026-50522 соответственно, что говорит о продолжающейся волне атак. При подозрении на компрометацию — усиленный мониторинг и обращение в CISA.

CISA подчёркивает, что атакующие используют комбинацию RCE и пост-эксплуатационных техник для закрепления в системе. Обновлённое предупреждение (Alert AA26-195A) доступно на сайте cisa.gov и содержит дополнительные индикаторы компрометации (IOC) и рекомендации по мониторингу.

Организациям, использующим SharePoint Server в критической инфраструктуре, рекомендуется внедрить обнаруженные сигнатуры AMSI и MDAV как можно быстрее, а также настроить оповещения для немедленного реагирования.

Особое внимание CISA уделяет тому, что атаки не ограничиваются одной версией SharePoint — уязвимости подтверждены для Subscription Edition, 2019 и 2016 годов выпуска. Это означает, что организации, использующие любую из поддерживаемых on-premises версий SharePoint Server, находятся в зоне риска и должны принять меры незамедлительно.

Источник: cisa.gov