CISA обновила предупреждение об активной эксплуатации уязвимостей Microsoft SharePoint Server. 28 июля агентство добавило CVE-2026-50522 в каталог Known Exploited Vulnerabilities (KEV). Всего сейчас в KEV числятся пять CVE, затрагивающих on-premises установки SharePoint Server:
- CVE-2026-32201
- CVE-2026-45659
- CVE-2026-56164
- CVE-2026-58644
- CVE-2026-50522
Уязвимости поражают все поддерживаемые on-premises версии — Subscription Edition, 2019 и 2016. Они позволяют атакующим получать несанкционированный доступ, выполнять удалённый код (RCE) и проводить пост-эксплуатационные действия: кражу ключей IIS (Internet Information Services) и десериализацию для закрепления и развёртывания вредоносного ПО. Организациям рекомендуется мониторить серверы SharePoint на предмет признаков эксплуатации.
Отдельно CISA отметила CVE-2026-55040 — она пока не эксплуатируется, но Microsoft оценила её как потенциально опасную при отсутствии патча.
Пять активных CVE в KEV за короткий промежуток времени — сигнал о том, что атакующие активно целятся в SharePoint Server. Организациям следует рассматривать эту серию атак как кампанию, а не как отдельные инциденты.### Рекомендации CISA по защите
Агентство требует от организаций немедленно выполнить три действия:
-
Установить последние патчи Microsoft, проверить успешность установки и, по возможности, сократить цикл обновлений.
-
Включить AMSI в режиме Full Mode для каждого веб-приложения SharePoint:
-
AMSI: Exploit:Script/SuspSignoutReqBody.A — сканирование тела запроса; SharePoint Subscription Edition; Microsoft уже заблокировала наблюдаемые попытки.
- AMSI: Exploit:Script/ToolPaneAuthBypass.A — сканирование заголовков; SharePoint 2016, 2019 и Subscription Edition.
-
AMSI: Exploit:Script/ToolPaneAuthBypass.C — покрытие RCE; SharePoint 2016, 2019 и Subscription Edition.
-
Настроить Microsoft Defender Antivirus: сигнатура Backdoor:MSIL/LeakFang.A!dha детектирует пост-эксплуатационную активность. При срабатывании — немедленно выполнять план реагирования на инциденты.
Обновление CISA напоминает, что предыдущие версии предупреждения (от 16 и 22 июля) добавляли CVE-2026-58644 и CVE-2026-50522 соответственно, что говорит о продолжающейся волне атак. При подозрении на компрометацию — усиленный мониторинг и обращение в CISA.
CISA подчёркивает, что атакующие используют комбинацию RCE и пост-эксплуатационных техник для закрепления в системе. Обновлённое предупреждение (Alert AA26-195A) доступно на сайте cisa.gov и содержит дополнительные индикаторы компрометации (IOC) и рекомендации по мониторингу.
Организациям, использующим SharePoint Server в критической инфраструктуре, рекомендуется внедрить обнаруженные сигнатуры AMSI и MDAV как можно быстрее, а также настроить оповещения для немедленного реагирования.
Особое внимание CISA уделяет тому, что атаки не ограничиваются одной версией SharePoint — уязвимости подтверждены для Subscription Edition, 2019 и 2016 годов выпуска. Это означает, что организации, использующие любую из поддерживаемых on-premises версий SharePoint Server, находятся в зоне риска и должны принять меры незамедлительно.
Источник: cisa.gov