Notebookcheck Logo

Luka typu zero-day w SharePoint umożliwia uzyskanie uprawnień administratora farmy – ostrzega CISA

Osoby stanowiące zagrożenie wykorzystują nieautoryzowane luki typu zero-day w platformie SharePoint w celu pozyskania kluczy komputerów z serwerem IIS oraz uzyskania uprawnień administratora farmy.
ⓘ Freepik.com
Osoby stanowiące zagrożenie wykorzystują nieautoryzowane luki typu zero-day w platformie SharePoint w celu pozyskania kluczy komputerów z serwerem IIS oraz uzyskania uprawnień administratora farmy.
CISA ostrzega przed aktywnym atakiem wymierzonym w lokalne serwery SharePoint, w ramach którego cyberprzestępcy kradną klucze maszyn IIS, aby uniknąć skutków instalowanych poprawek. Sprawdź, które luki CVE zostały potwierdzone jako wykorzystywane w atakach oraz jak należy na nie reagować.
Windows Security Software Hack / Data Breach

Agencja CISA zaktualizowała swoje zalecenia dotyczące bezpieczeństwa w związku z aktywnym wykorzystywaniem wielu luk w zabezpieczeniach serwera Microsoft SharePoint. Osoby stanowiące zagrożenie atakują instancje lokalne, w tym serwer SharePoint 2016, 2019 oraz wersję Subscription Edition, w celu zdalnego wykonania kodu i kradzieży kluczy kryptograficznych.

Luki dodane do katalogu KEV

W bieżącym rokuagencja CISA dodała do swojego katalogu znanych wykorzystywanych luk (KEV) kilka luk w zabezpieczeniach programu SharePoint: CVE-2026-32201 (14 kwietnia), CVE-2026-45659 (1 lipca), CVE-2026-56164 (14 lipca) oraz CVE-2026-50522 (22 lipca), przy czym ta ostatnia została aktywnie wykorzystywana po opublikowaniu publicznego dowodu koncepcji.

CVE-2026-56164 to luka umożliwiająca eskalację uprawnień bez konieczności uwierzytelniania. Firma Microsoft usunęła ją w ramach lipcowej aktualizacji z cyklu „Patch Tuesday” z 2026 r.

CVE-2026-55040 to odrębna luka umożliwiająca ominięcie uwierzytelniania (CVSS 9.1), wynikająca ze słabego mechanizmu uwierzytelniania. Nie wymaga ona żadnych uprzednich uprawnień ani interakcji użytkownika, umożliwiając atakującym przyjęcie tożsamości użytkownika lub administratora witryny SharePoint. Firmy Microsoft i Rapid7 ujawniły tę lukę wraz z lipcową aktualizacją w ramach cyklu „Patch Tuesday”, jednak w chwili pisania niniejszego artykułu nie potwierdzono, że jest ona aktywnie wykorzystywana, i nie została ona dodana do katalogu KEV.

Jak przebiega łańcuch ataku

Po uzyskaniu dostępu do systemu atakujący wykorzystują łańcuch luk związanych z deseryalizacją, w tym CVE-2026-58644 i CVE-2026-50522, w celu wykonania dowolnego kodu z podwyższonymi uprawnieniami. Głównym celem działań po uzyskaniu dostępu w ramach tych kampanii jest kradzież kluczy systemowych serwera Internet Information Services (IIS).

SharePoint wykorzystuje te klucze systemowe IIS do weryfikacji i deszyfrowania danych ViewState w ASP.NET. Posiadanie tych kluczy pozwala atakującym na fałszowanie zaufanych żądań oraz utrzymanie kontroli administracyjnej. W rezultacie intruzi mogą ponownie uzyskać dostęp do w pełni załatanych serwerów, wdrażać webshelli oraz omijać standardowe mechanizmy zabezpieczeń nawet długo po zainstalowaniu aktualizacji.

Samo instalowanie poprawek i rotacja kluczy nie są wystarczające

CISA oraz badacze zajmujący się bezpieczeństwem podkreślają, że samo zastosowanie poprawek firmy Microsoft nie zapewnia naprawy zainfekowanego systemu. Rotacja kluczy maszynowych IIS na zainfekowanym serwerze bez uprzedniego wykrycia zagrożeń jest równie nieskuteczna, ponieważ uśpione skrypty zbierające klucze maszynowe mogą natychmiast przechwycić nowo wygenerowane klucze.

Zalecane środki zaradcze

Administratorzy systemów powinni przeprowadzić dokładne poszukiwanie artefaktów kryminalistycznych w farmach SharePoint przed rotacją kluczy maszynowych. Organizacje powinny również sprawdzić, czy aktywna jest pełna kontrola żądań w ramach interfejsu Antimalware Scan Interface (AMSI), ograniczyć bezpośredni dostęp do Internetu dla instancji SharePoint oraz zapewnić, by interfejsy administracyjne znajdowały się za uwierzytelnionymi serwerami proxy odwrotnymi.

Google LogoAdd as a preferred source on Google
Mail Logo
> laptopy testy i recenzje notebooki > Nowinki > Archiwum v2 > Archiwum 2026 07 > Luka typu zero-day w SharePoint umożliwia uzyskanie uprawnień administratora farmy – ostrzega CISA
Darryl Linington, 2026-07-31 (Update: 2026-07-31)