Скамы
CISA рекомендует укрепление SharePoint после новых эксплуатаций
CISA предупреждает об активной эксплуатации уязвимостей CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164, позволяющих злоумышленникам получить несанкционированный доступ к экземплярам сервера SharePoint на локальных машинах.
CISA Alerts··3 мин чтения
CISA осведомлена об активной эксплуатации уязвимостей CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164, позволяющих злоумышленникам получить несанкционированный доступ к экземплярам сервера SharePoint на локальных машинах. Эти уязвимости затрагивают все поддерживаемые версии сервера SharePoint на локальных машинах (Subscription Edition, 2019 и 2016) и включают удаленное выполнение кода (RCE) и пост-эксплуатационную деятельность, такую как кража ключей Internet Information Services (IIS) и выполнение методов десериализации, для получения постоянного доступа и развертывания вредоносного ПО. Организациям следует внимательно отслеживать затронутые серверы SharePoint на предмет любых признаков эксплуатации или необычной деятельности. Кроме того, недавно раскрытые CVE, не известные как эксплуатируемые, но идентифицированные Microsoft как представляющие потенциальный риск, если оставлены без исправления: CVE-2026-55040, CVE-2026-58644. CISA рекомендует организациям обнаружить и устранить потенциальную компрометацию, реализовав следующие рекомендации: применить последние исправления и обновления безопасности от Microsoft, проверить, что установка завершена успешно, и сократить циклы исправления, когда это возможно. Проверить, что интеграция Antimalware Scan Interface (AMSI) включена для каждого веб-приложения SharePoint. Следовать рекомендациям Microsoft по настройке интеграции AMSI с сервером SharePoint, чтобы обеспечить правильную конфигурацию и выбрать опцию «Полный режим» для режима сканирования тела запроса, когда это возможно. Когда ожидается компрометация, использовать следующие обнаружения AMSI и Microsoft Defender Antivirus (MDAV) и реализовать план реагирования на инциденты организации для любых положительных обнаружений: AMSI: Exploit:Script/SuspSignoutReqBody.A – сканирование тела запроса; только сервер SharePoint Subscription; Microsoft заблокировал наблюдаемые попытки. AMSI: Exploit:Script/ToolPaneAuthBypass.A – сканирование заголовка запроса; сервер SharePoint 2016, 2019 и Subscription Edition. AMSI: Exploit:Script/ToolPaneAuthBypass.C – покрытие RCE; сервер SharePoint 2016, 2019 и Subscription Edition. MDAV: Backdoor:MSIL/LeakFang.A!dha – оповещение о пост-эксплуатационной деятельности, включающей секреты, защищенные IIS. Кроме того, CISA рекомендует организациям реализовать следующие меры по укреплению сервера SharePoint: перед вращением ключей IIS отслеживать и устранять любые артефакты вторжения, включая сборщиков ключей машин, которые могли бы позволить ключам быть украденными снова. Просмотреть рекомендации Microsoft по улучшению безопасности состояния представления ASP.NET и управлению ключами для лучших практик. Установить адаптированные механизмы журналирования для обнаружения и мониторинга эксплуатационной деятельности. Просмотреть телеметрию для аномальных запросов, подозрительной деятельности рабочего процесса SharePoint, веб-оболочек и доступа к ключам машин. Для получения дополнительной информации см. лучшие практики CISA по журналированию событий и обнаружению угроз. Избегать прямого доступа к серверам SharePoint из интернета, если это не необходимо; и если необходимо, только настраивать сервер SharePoint за прокси-сервером уровня 7 или эквивалентным контролем безопасности на уровне приложения, который требует аутентификации и может проверять и фильтровать запросы. Блокировать внешний доступ к Центральному управлению SharePoint, ограничивать коммуникации фермы и базы данных до необходимых систем и просматривать рекомендации Microsoft по безопасности сервера SharePoint для ролевых портов, служб и настроек Web.config. CISA рекомендует пользователям и администраторам просмотреть обновление предупреждения: Microsoft выпускает рекомендации по эксплуатации уязвимостей SharePoint и применять необходимые обновления.
