Агентство з кібербезпеки та інфраструктурної безпеки США (CISA) офіційно додало нову небезпечну вразливість у Microsoft SharePoint Server до свого каталогу відомих експлуатованих вразливостей (Known Exploited Vulnerabilities - KEV). Йдеться про критичну проблему безпеки, яка наразі активно використовується зловмисниками в реальних атаках для отримання віддаленого контролю над корпоративними серверами багатьох організацій по всьому світу.

Вразливість, яка отримала ідентифікатор CVE-2026-45659 та високу оцінку CVSS 8.8, є класичним прикладом небезпечної десеріалізації неперевірених даних (deserialization of untrusted data). Проблема виникає під час обробки веб-сервером специфічних запитів, що містять серіалізовані об'єкти. Коли застосунок SharePoint автоматично десеріалізує пошкоджений або спеціально сформований об'єкт, надісланий зловмисником, це призводить до виконання довільного шкідливого коду в контексті безпеки облікового запису, під яким працює служба SharePoint Server на цільовому хості.
Вразливості такого типу є давньою проблемою для багатьох продуктів сімейства Microsoft. Вони виникають через те, що програма приймає структуровані об'єкти від зовнішніх користувачів, вважаючи їх безпечними за замовчуванням, і автоматично відновлює їхній стан без належної попередньої валідації типу та структури. У випадку з SharePoint, кіберзлочинці зазвичай створюють спеціальні корисні навантаження (payloads) за допомогою відомих утиліт на кшталт ysoserial, які примушують сервер виконати системні команди на найранніших етапах обробки вхідного HTTP-запиту, часто навіть до проходження повної автентифікації.
Успішна експлуатація CVE-2026-45659 дає атакуючому можливість повністю скомпрометувати цільовий сервер. Оскільки SharePoint Server інтегрований у внутрішню мережу більшості організацій та безпосередньо взаємодіє з Active Directory, компрометація такого сервера зазвичай стає ідеальним плацдармом для масштабного бічного переміщення (lateral movement). Отримавши права на виконання коду, хакери можуть завантажувати веб-шелл-коди для постійного закріплення в системі, збирати облікові дані адміністраторів з оперативної пам'яті та отримувати прямий доступ до конфіденційних документів, що зберігаються на порталах спільної роботи. З огляду на те, що на ресурсах SharePoint часто зберігаються критичні бізнес-дані, інтелектуальна власність та персональні дані клієнтів, наслідки успішної атаки можуть бути катастрофічними.
Точні деталі про те, які саме хакерські угруповання наразі експлуатують цю вразливість та проти яких саме галузей чи країн спрямовані атаки, CISA традиційно не розголошує, щоб запобігти поширенню готових експлойтів серед менш кваліфікованих зловмисників. Проте сам факт внесення CVE-2026-45659 до каталогу KEV свідчить про те, що загроза є максимально реальною, а готові методи експлуатації вже є в розпорядженні APT-груп чи операторів здирницького ПЗ.
Організації, які використовують локальні (On-Premises) версії Microsoft SharePoint Server, мають негайно перевірити свої системи та встановити патчі. Варто зауважити, що хмарні сервіси Microsoft 365 оновлюються автоматично силами самого вендора, тому найбільша небезпека загрожує саме локальній інфраструктурі, де системні адміністратори відповідають за встановлення накопичувальних пакетів оновлень вручну.
Що це означає на практиці
Для захисту корпоративної інфраструктури та повного усунення ризиків експлуатації SharePoint Server, наша пентест-команда рекомендує негайно виконати такі дії:
- Провести термінове оновлення: перевірте поточну версію вашого локального SharePoint Server. Негайно встановіть останні накопичувальні оновлення (Cumulative Updates) та безпекові патчі від Microsoft, які закривають вразливість CVE-2026-45659.
- Обмежити мережевий периметр: якщо ваш SharePoint Server опублікований у глобальну мережу інтернет для віддалених працівників, негайно закрийте прямий публічний доступ до нього. Перенесіть веб-ресурс за периметр корпоративного VPN або впровадьте архітектуру Zero Trust Network Access (ZTNA) з обов'язковою багатофакторною автентифікацією (MFA).
- Налаштувати поведінковий моніторинг хостів: налаштуйте системи EDR/XDR на серверах SharePoint для відстеження аномальної активності процесів. Особливу увагу слід приділити випадкам, коли веб-сервер IIS (процес
w3wp.exe) ініціює запуск командного рядка (cmd.exe,powershell.exe) або системних утиліт для завантаження файлів (наприклад,certutil.exe,bitsadmin.exe). - Провести ревізію привілеїв сервісних акаунтів: переконайтеся, що служби SharePoint Server та відповідні пули застосунків в IIS функціонують під обліковими записами з мінімально можливими правами. Ніколи не використовуйте облікові записи адміністраторів домену (Domain Admin) для запуску системних служб SharePoint.
- Аналізувати лог-файли веб-сервера: налаштуйте регулярний аналіз журналів IIS та подій Windows на наявність помилок десеріалізації або аномально великих POST-запитів до сервісних сторінок SharePoint, що може свідчити про спроби підбору правильного формату корисного навантаження атакуючим.
