CISA бьёт тревогу: три уязвимости SharePoint активно эксплуатируются

Кибербезопасность Jul 17, 2026В закладки

CISA бьёт тревогу: три уязвимости SharePoint активно эксплуатируются
Иллюстрация : Momiji Shirogane

CISA добавляет три уязвимости SharePoint в свой каталог KEV — подтверждена эксплуатация в природе. Две другие критические уязвимости всё ещё актуальны. Что нужно срочно патчить.

Факты

Американское агентство CISA (Кибербезопасность и агентство по защите инфраструктуры) опубликовало бюллетень с предупреждением о трёх уязвимостях SharePoint, активно эксплуатируемых в природе. Они добавлены в каталог KEV (известные эксплуатируемые уязвимости), что обязывает все федеральные агентства США установить патчи в течение 21 дня (директива BOD 22-01).

В том же бюллетене издание The Register отмечает, что ещё две критические уязвимости, пока не внесённые в KEV, могут расширить поверхность атаки, если будут эксплуатироваться.

Кого это касается

  • SharePoint Server локальной установки: все поддерживаемые версии (Subscription Edition, 2019, 2016). Именно здесь сосредоточена активная эксплуатация.
  • SharePoint Online: Microsoft управляет исправлениями на стороне облака, пользователям не требуется предпринимать никаких действий в этой области.
  • Гибридные среды: особенно уязвимы — скомпрометированная локальная точка входа может быть использована для перехода к гибридным идентичностям и, в конечном итоге, к Entra ID / Microsoft 365.

Государственные учреждения, университеты, юридические фирмы и промышленные предприятия остаются основными целями для SharePoint локальной установки.

Анализ

SharePoint является излюбленной целью с 2019 года (CVE-2019-0604, которая эксплуатируется до сих пор) и особенно с волны ToolShell летом 2025 года. Шаблон стабилен:

  • Серверы SharePoint часто напрямую exposed в Интернет (плохая практика на протяжении десяти лет, но всё ещё распространённая).
  • Сложный цикл патчей (приёмочные испытания, простои, зависимости от пользовательских форм InfoPath / SPFx).
  • Служебные учётные записи с высокими привилегиями в AD, что делает SharePoint отличным латеральным вектором атаки.

Нынешняя тройка уязвимостей вписывается в эту тенденцию. Это не сенсационная ошибка, а операционное напоминание: поддержание безопасности SharePoint локальной установки — это полноценная задача, а не второстепенная.

Что делать сейчас

  • Немедленно применить патчи Microsoft для указанных CVE (см. бюллетень CISA и Patch Tuesday за июль).
  • Проверить exposure в Интернете: SharePoint локальной установки, exposed публично без WAF или MFA, — это проигрышный сценарий. Переместить за обратный прокси или ZTNA.
  • Аудит логов IIS/ULS за последние 30 дней на предмет индикаторов компрометации (IoC), опубликованных CISA.
  • Сменить секреты (machineKey, учётные записи фермы) при подозрении на компрометацию.
  • В долгосрочной перспективе: задокументировать план перехода на SharePoint Online, если это возможно, или на альтернативу — нагрузка по поддержанию безопасности локальной версии продукта не будет снижаться.
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

18 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация