Злоумышленники вновь нацелились на экземпляры Microsoft SharePoint. Они используют уязвимость, закрытую Microsoft в рамках апрельских обновлений безопасности, однако, по данным Shadowserver Foundation(открывается в новом окне), на примерно 1300 системах она до сих пор не устранена. Особенно много уязвимых экземпляров, среди прочего, находится в Германии. Администраторам следует действовать быстро.
Упомянутая уязвимость зарегистрирована как CVE-2026-32201(открывается в новом окне) и с оценкой CVSS 6,5 имеет средний уровень серьезности. По данным Microsoft, злоумышленники могут с ее помощью проводить через сеть неописанную подробно атаку спуфинга и в случае успеха просматривать или изменять конфиденциальную информацию.
Microsoft еще в рамках апрельских обновлений заявила, что уязвимость активно эксплуатируется. Однако корпорация не описала детали этих атак и то, кто именно за ними стоит. Уязвимыми считаются Microsoft SharePoint Server 2016(открывается в новом окне), 2019(открывается в новом окне) и Subscription Edition(открывается в новом окне) (SE). Обновления безопасности для всех трех вариантов доступны с 14 апреля.
Второе место по количеству экземпляров у Германии
На многих экземплярах SharePoint упомянутые обновления, судя по всему, еще не установлены. Сразу после дня обновлений Shadowserver Foundation(открывается в новом окне) зафиксировала по всему миру 1745 уязвимых серверов SharePoint. Примерно неделю спустя их все еще 1287. Таким образом, почти 74% доступных онлайн экземпляров все еще не защищены.
418 уязвимых экземпляров были зарегистрированы в Европе. Германия в сравнении стран(открывается в новом окне) с 107 затронутыми системами занимает второе место. Только в США с количеством в 555 уязвимых экземпляров SharePoint больше. С третьего места следуют Канада (60), Нидерланды (45), Франция (40), Швейцария (32), Австралия (31) и Великобритания (31).
Помимо Microsoft, американское Агентство по кибербезопасности и инфраструктурной безопасности (CISA) также еще 14 апреля предупреждало(открывается в новом окне) об активной эксплуатации CVE-2026-32201. Однако в этом предупреждении также нет дополнительных деталей о масштабе и исполнении наблюдаемых атак.