CISA: критическую дыру в SharePoint Server уже используют в атаках

Американское агентство по кибербезопасности CISA предупредило о критической уязвимости в Microsoft SharePoint Server, которую уже применяют в реальных атаках. Речь о локальных, разворачиваемых на своих серверах, установках — облачные сервисы это не затрагивает.

Что за уязвимость

Дыра получила номер CVE-2026-56164. По классификации это отсутствие проверки подлинности (CWE-306) в критически важных функциях. Проще говоря, атакующему не нужны никакие учётные данные SharePoint — он может повысить свои привилегии по сети, будучи изначально неаутентифицированным.

Последствия серьёзные. С поднятыми правами злоумышленник получает доступ к конфиденциальным документам, может менять содержимое, заводить новые учётные записи и продвигаться дальше по связанным системам.

Сроки

  • 14 июля 2026 года CISA внесла уязвимость в свой каталог Known Exploited Vulnerabilities — то есть подтвердила эксплуатацию в реальных условиях.
  • 17 июля 2026 года — крайний срок устранения для федеральных гражданских ведомств США. На всё про всё им дали три дня.

Связи с шифровальщиками пока не подтвердили: в описании CISA прямо указано, что использование в кампаниях с ransomware неизвестно.

Что делать

Рекомендации предсказуемые, но игнорировать их сейчас нельзя. Первым делом изучить рекомендации Microsoft по безопасности и в приоритетном порядке заняться экземплярами SharePoint, смотрящими в интернет. Дальше — накатить доступные патчи или временные меры, провести threat hunting на потенциально скомпрометированных серверах. Если пропатчиться прямо сейчас не выходит, стоит хотя бы ограничить публичный доступ к серверу.