SharePoint Server уязвимость нулевого дня эксплуатируется активно: CISA предупреждает о краже ключей IIS для обхода патчей

Кибербезопасность Aug 25, 2026В закладки

SharePoint Server уязвимость нулевого дня эксплуатируется активно: CISA предупреждает о краже ключей IIS для обхода патчей
Иллюстрация : Momiji Shirogane

Атакующие активно эксплуатируют уязвимости в SharePoint Server, работающем на локальных мощностях, для получения прав администратора фермы, а также похищают ключи машин IIS для сохранения доступа даже после применения исправлений.

Что происходит

Агентство CISA (Кибербезопасность и безопасность инфраструктуры) выпустило предупреждение о активной эксплуатации уязвимостей в SharePoint Server (локальные установки, а не SharePoint Online (Microsoft 365)). Злоумышленники нацелены на CVE, позволяющие получить права Farm Administrator — максимальный уровень доступа в ферме SharePoint.

Особенность этой кампании, задокументированная в отчёте: злоумышленники крадут ключи машины IIS (Internet Information Services) для обеспечения своей персистентности. Эти ключи позволяют расшифровывать токены аутентификации Windows и подделывать новые действительные токены — это означает, что злоумышленник может сохраниться после применения патча, если ключи не были пересозданы после устранения уязвимости.

Кого это касается

Только локальные установки SharePoint Server. Под угрозой находятся крупные компании, государственные учреждения и институты, которые поддерживают собственную ферму SharePoint, не мигрировав на Microsoft 365.

Факты vs анализ

Факты:

  • Активная эксплуатация подтверждена CISA
  • Вектор атаки: CVE, нацеленные на эскалацию до Farm Admin в SharePoint on-premises
  • Задокументированная техника персистентности: кража ключей машины IIS

Анализ: Техника кражи ключей IIS особенно коварна. Применение патча недостаточно для изгнания злоумышленника, который уже украл ключи: он может продолжать подделывать действительные токены, пока ключи не будут пересозданы. Это персистентность, которая может оставаться активной в течение недель после устранения уязвимости, если этот момент упущен.

Что нужно сделать сейчас

1. Применить патчи CVE, упомянутые в advisory CISA, на ваших серверах SharePoint on-premises\n2. Пересоздать ключи машины IIS ПОСЛЕ применения патча — обязательный шаг, который часто упускается\n3. Провести аудит журналов SharePoint для выявления аномальных подключений Farm Admin\n4. Пересмотреть целесообразность поддержки локальной инфраструктуры: каждый месяц без миграции увеличивает поверхность атаки

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

4 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация