Злоумышленники уже в течение нескольких месяцев неоднократно атакуют уязвимые серверы SharePoint. В ходе последней волны атак они используют брешь в системе безопасности, которая позволяет обойти аутентификацию и получить доступ администратора. Тысячи серверов потенциально уязвимы. Администраторам следует оперативно установить обновления безопасности, доступные с июля, чтобы защитить свои системы.
Недавно использованная уязвимость — это CVE-2026-55040 (откроется в новом окне). С показателем CVSS 9,1 она имеет критическую степень серьезности. Злоумышленник может использовать ее на уязвимых экземплярах SharePoint для обхода аутентификации из-за проблем в конвейере проверки JWT, а также для перехвата или изменения данных.
Исследователи безопасности из Rapid7 опубликовали 11 августа анализ (откроется в новом окне), а также proof-of-concept эксплойт (откроется в новом окне) для CVE-2026-55040. Всего через день исследователи из Defused (откроется в новом окне) обнаружили атаки на свои системы-ловушки (honeypot). Похоже, что злоумышленники уже используют опубликованный код эксплойта для целенаправленных атак на серверы SharePoint.
Администраторам следует срочно установить обновления
В уведомлении Microsoft по CVE-2026-55040 (откроется в новом окне) пока нет упоминания о текущих атаках. Однако оно, скорее всего, будет вскоре дополнено. Корпорация уже в июле заявляла, что считает эксплуатацию «весьма вероятной». Важным фактором для такой оценки, в частности, является низкая сложность атаки, которую Microsoft присвоила этой бреши.
Согласно Rapid7, после успешной эксплуатации CVE-2026-55040 злоумышленники могут выполнять действия на экземплярах SharePoint от имени пользователя сайта или администратора. Уязвимыми считаются Microsoft SharePoint Server 2016, 2019 и SE (Subscription Edition). Для всех трех версий с июльского патч-вторника доступны обновления, закрывающие эту уязвимость.
Согласно сканированию Shadowserver Foundation (откроется в новом окне), в настоящее время во всем мире через интернет доступно около 8 500 серверов SharePoint. Сколько из них уже получили обновления, неизвестно. Однако тысячи экземпляров могут по-прежнему оставаться уязвимыми. Администраторам следует убедиться, что на их серверах SharePoint установлены как минимум июльские обновления — лучше августовские, поскольку они закрывают еще 30 уязвимостей в SharePoint.