Американское агентство по кибербезопасности CISA предупредило о критической уязвимости в Microsoft SharePoint Server, которую уже применяют в реальных атаках. Речь о локальных, разворачиваемых на своих серверах, установках — облачные сервисы это не затрагивает.
Что за уязвимость
Дыра получила номер CVE-2026-56164. По классификации это отсутствие проверки подлинности (CWE-306) в критически важных функциях. Проще говоря, атакующему не нужны никакие учётные данные SharePoint — он может повысить свои привилегии по сети, будучи изначально неаутентифицированным.
Последствия серьёзные. С поднятыми правами злоумышленник получает доступ к конфиденциальным документам, может менять содержимое, заводить новые учётные записи и продвигаться дальше по связанным системам.
Сроки
- 14 июля 2026 года CISA внесла уязвимость в свой каталог Known Exploited Vulnerabilities — то есть подтвердила эксплуатацию в реальных условиях.
- 17 июля 2026 года — крайний срок устранения для федеральных гражданских ведомств США. На всё про всё им дали три дня.
Связи с шифровальщиками пока не подтвердили: в описании CISA прямо указано, что использование в кампаниях с ransomware неизвестно.
Что делать
Рекомендации предсказуемые, но игнорировать их сейчас нельзя. Первым делом изучить рекомендации Microsoft по безопасности и в приоритетном порядке заняться экземплярами SharePoint, смотрящими в интернет. Дальше — накатить доступные патчи или временные меры, провести threat hunting на потенциально скомпрометированных серверах. Если пропатчиться прямо сейчас не выходит, стоит хотя бы ограничить публичный доступ к серверу.