A SharePoint zero-day sebezhetőség Farm Admin jogosultságokat biztosít – figyelmeztet a CISA

A CISA frissítette biztonsági tanácsait a Microsoft SharePoint Server több sebezhetőségének aktív kihasználását követően. A támadók a helyszíni telepítésekre, beleértve a SharePoint Server 2016, 2019 és a Subscription Edition verziókat is, céloznak, hogy távoli kódvégrehajtást érjenek el és kriptográfiai titkokat lopjanak el.
A KEV-katalógusba felvett sebezhetőségek
A CISA idén több SharePoint-sebezhetőséget is felvett a „Known Exploited Vulnerabilities” (KEV) katalógusába: CVE-2026-32201 (április 14.), CVE-2026-45659 (július 1.), CVE-2026-56164 (július 14.) és CVE-2026-50522 (július 22.), amelyek közül az utóbbi esetében aktív kihasználás következett be, miután nyilvánosságra került egy koncepcióbizonyító.
A CVE-2026-56164 egy hitelesítés nélküli jogosultság-emelési hiba. A Microsoft a 2026. júliusi Patch Tuesday frissítés részeként javította ki.
A CVE-2026-55040 egy különálló, a gyenge hitelesítésen alapuló hitelesítés-megkerülési sebezhetőség (CVSS 9.1). Nem igényel előzetes jogosultságokat vagy felhasználói beavatkozást, lehetővé téve a támadók számára, hogy felvegyék egy SharePoint-webhely felhasználójának vagy rendszergazdájának identitását. A Microsoft és a Rapid7 a júliusi Patch Tuesday kiadással egyidejűleg hozta nyilvánosságra a sebezhetőséget, de a cikk írásának pillanatában még nem erősítették meg, hogy aktívan kihasználnák, és még nem került fel a KEV-katalógusba.
Hogyan működik a támadási lánc?
Miután a támadók bejutottak a rendszerbe, deszerializációs sebezhetőségeket láncolnak össze – köztük a CVE-2026-58644 és a CVE-2026-50522 sebezhetőségeket –, hogy emelt jogosultságokkal tetszőleges kódot futtassanak. Ezekben a kampányokban a kihasználás utáni elsődleges cél az Internet Information Services (IIS) gépi kulcsainak ellopása.
A SharePoint ezeket az IIS-gépkulcsokat használja az ASP.NET ViewState-adatok érvényesítésére és visszafejtésére. A kulcsok birtokában a támadók megbízható kéréseket hamisíthatnak, és fenntarthatják az adminisztrátori ellenőrzést. Ennek eredményeként a behatolók a frissítések telepítése után is hosszú ideig visszatérhetnek a teljesen frissített szerverekre, webshell-eket telepíthetnek, és megkerülhetik a szokásos biztonsági ellenőrzéseket.
A javítások és a kulcsok cseréje önmagában nem elegendő
A CISA és a biztonsági kutatók hangsúlyozzák, hogy a Microsoft frissítéseinek telepítése önmagában nem orvosolja a kompromittált rendszer problémáját. Az IIS-gépkulcsok cseréje egy fertőzött szerveren előzetes fenyegetéskeresés nélkül ugyanolyan hatástalan, mivel a háttérben futó gépkulcs-gyűjtő szkriptek azonnal rögzíthetik az újonnan generált kulcsokat.
Ajánlott védelmi intézkedések
A rendszergazdáknak a gépkulcsok cseréje előtt alapos nyomozást kell végezniük a SharePoint-farmokban. A szervezeteknek emellett ellenőrizniük kell, hogy az Antimalware Scan Interface (AMSI) teljes módú kérelem-ellenőrzése aktív-e, korlátozniuk kell a SharePoint-példányokhoz való közvetlen internet-hozzáférést, és gondoskodniuk kell arról, hogy az adminisztrációs felületek hitelesített fordított proxy-k mögött legyenek.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja








