Агентство з кібербезпеки та безпеки інфраструктури США (CISA) додало до свого каталогу відомих експлуатованих уразливостей (KEV) критичну діру в безпеці Microsoft SharePoint Server під ідентифікатором CVE-2026-58644. Ця проблема отримала максимальну оцінку небезпеки за шкалою CVSS — 9.8 балів з 10 можливих. Уразливість класифікується як критичний баг десеріалізації даних і вже активно використовується зловмисниками для виконання довільного коду (RCE) на серверах компаній.

Технічна суть проблеми криється в процесі обробки небезпечних або неперевірених серіалізованих об'єктів, які передаються серверній частині Microsoft SharePoint. Під час десеріалізації таких даних зловмисник може змусити сервер виконати шкідливі команди з високими системними привілеями. Це дає атакуючому можливість повністю захопити контроль над сервером Microsoft SharePoint без попередньої автентифікації. Враховуючи роль Microsoft SharePoint як центрального сховища документів та корпоративних порталів у багатьох організаціях, успішна атака відкриває прямий доступ до внутрішньої конфіденційної інформації та може стати плацдармом для подальшого просування всередину локальної мережі компанії.

Оскільки вразливість CVE-2026-58644 вже додана до каталогу KEV, це офіційно підтверджує факти її використання "в дикій природі" (in the wild). Державні установи США зобов'язані встановити відповідні виправлення безпеки в найкоротші терміни (до 19 липня 2026 року), однак цей інцидент є серйозним сигналом для комерційних організацій та українських підприємств, які використовують локальні (on-premise) версії Microsoft SharePoint Server. Зловмисники зазвичай швидко масштабують свої кампанії після потрапляння експлойтів у публічний простір або фіксації їхньої активності державними органами контролю.

Що це означає на практиці

Для захисту вашої інфраструктури від експлуатації CVE-2026-58644 пентест-команда рекомендує негайно виконати такі кроки:

  • Провести інвентаризацію та оновлення: Перевірте всі наявні у вашій мережі інстанси Microsoft SharePoint Server. Особливу увагу приділіть локальним версіям (on-premise). Терміново встановіть офіційні патчі безпеки від Microsoft, що закривають цю десеріалізаційну вразливість.
  • Обмежити зовнішній доступ: Якщо ваш Microsoft SharePoint Server дивиться безпосередньо в інтернет, негайно закрийте його прямий публічний доступ. Переведіть роботу з корпоративним порталом виключно через захищений VPN-тунель або застосуйте суворі правила фільтрації IP-адрес на міжмережевому екрані (Firewall).
  • Налаштувати моніторинг десеріалізації та логів: Налаштуйте правила виявлення підозрілих запитів у логах веб-сервера IIS та самого Microsoft SharePoint. Шукайте нетипові POST-запити до сервлетів та API-ендпоінтів, які обробляють серіалізовані дані. Особливу увагу зверніть на процеси, що запускаються від імені веб-сервера (наприклад, створення підозрілих дочірніх процесів cmd.exe або powershell.exe процесом w3wp.exe).
  • Провести аудит привілеїв сервісних акаунтів: Переконайтеся, що служби Microsoft SharePoint працюють під обліковими записами з мінімально необхідними привілеями в системі та домені Active Directory. Це допоможе суттєво обмежити можливості зловмисника у випадку успішного виконання коду.