FIGYELMEZTETÉS: több Microsoft SharePoint-sérülékenységet is aktívan kihasználnak a támadók

Microsoft SharePoint sérülékenységek

Az amerikai Cybersecurity and Infrastructure Security Agency, vagyis a CISA sürgős figyelmeztetést adott ki az internet felől elérhető Microsoft SharePoint szervereket érő, folyamatos támadások miatt.

A fenyegetési szereplők több sérülékenységet kapcsolnak össze annak érdekében, hogy:

  • megkerüljék a hitelesítést;
  • távoli kódfuttatást érjenek el;
  • tartós hozzáférést alakítsanak ki;
  • további rosszindulatú programokat telepítsenek;
  • érzékeny vállalati adatokat szerezzenek meg.

A támadások a helyben telepített Microsoft SharePoint Server verziókat érintik, köztük:

  • SharePoint Enterprise Server 2016;
  • SharePoint Server 2019;
  • SharePoint Server Subscription Edition.

A Microsoft 365 felhőalapú SharePoint Online szolgáltatását a figyelmeztetés nem jelöli érintettként.

Három SharePoint-sérülékenységet aktívan kihasználnak

A CISA szerint a támadók az alábbi sérülékenységeket használják valós támadásokban:

  • CVE-2026-32201;
  • CVE-2026-45659;
  • CVE-2026-56164.

A sérülékenységek eltérő támadási lehetőségeket biztosítanak, de egymással kombinálva teljes rendszerkompromittáláshoz vezethetnek.

A sikeres kihasználás lehetővé teheti:

  • jogosulatlan hitelesítést;
  • távoli kódfuttatást;
  • jogosultságnövelést;
  • web shell telepítését;
  • hitelesítő adatok megszerzését;
  • IIS machine key kulcsok ellopását;
  • hosszú távú perzisztencia kialakítását.

A javítás önmagában nem feltétlenül elegendő

A CISA külön hangsúlyozta, hogy az érintett rendszerek egyszerű frissítése nem minden esetben szünteti meg a támadók hozzáférését.

A kompromittált SharePoint szerverekről ellopott IIS machine key kulcsok a biztonsági frissítések telepítése után is használhatók maradhatnak.

Ezek a kriptográfiai kulcsok az ASP.NET alkalmazásokban többek között az alábbiak védelmére szolgálhatnak:

  • hitelesítési tokenek;
  • session-adatok;
  • biztonsági cookie-k;
  • állapotinformációk;
  • egyéb védett alkalmazásadatok.

Ha egy támadó megszerzi a megfelelő kulcsokat, olyan hitelesítési adatokat állíthat elő, amelyeket a SharePoint legitimként fogadhat el.

Ez lehetővé teheti, hogy a támadó a javítás és az eredeti web shell eltávolítása után is visszajusson a rendszerbe.

CVE-2026-32201: hitelesítés nélküli spoofing

A CVE-2026-32201 egy hibás inputellenőrzésből eredő SharePoint-sérülékenység.

A hiba lehetővé teszi, hogy egy hitelesítéssel nem rendelkező támadó hálózaton keresztül spoofing támadást hajtson végre.

A Microsoft a sérülékenységet 6,5-es CVSS-pontszámú hibaként értékelte.

Bár a pontszám nem számít kritikusnak, a sérülékenység több veszélyes tulajdonsággal rendelkezik:

  • nem igényel hitelesítést;
  • nincs szükség felhasználói közreműködésre;
  • alacsony a kihasználás összetettsége;
  • más hibákkal összekapcsolható.

A CISA 2026. április 14-én vette fel a hibát a Known Exploited Vulnerabilities katalógusába, miután valós támadásokban is azonosították a kihasználását.

Az amerikai szövetségi szervezeteknek eredetileg április 28-ig kellett végrehajtaniuk a javítást.

CVE-2026-45659: távoli kódfuttatás deszerializációs hibával

A CVE-2026-45659 egy magas súlyosságú deszerializációs sérülékenység, amely lehetővé teheti egy SharePoint-felhasználó számára, hogy távolról kódot futtasson az érintett szerveren.

A Microsoft a hibát 8,8-as CVSS-pontszámmal értékelte.

A kihasználáshoz hitelesített fiók szükséges, de elegendő lehet a Site Member jogosultság. Nincs szükség SharePoint-rendszergazdai hozzáférésre vagy egy másik felhasználó közreműködésére.

Ez különösen veszélyessé teszi a hibát akkor, ha a támadók hitelesítő adatokat szereznek például:

  • phishingtámadásból;
  • jelszó-újrahasználatból;
  • infostealer malware segítségével;
  • kompromittált Microsoft 365-fiókból;
  • ellopott sessionből;
  • korábbi adatlopásból.

Mit jelent a deszerializációs sérülékenység?

A deszerializáció során egy alkalmazás strukturált adatból újra létrehoz egy objektumot vagy programállapotot.

Ha az alkalmazás támadó által ellenőrzött adatokat megfelelő ellenőrzés nélkül dolgoz fel, a rosszindulatúan kialakított objektum manipulálhatja a végrehajtási folyamatot.

Ennek eredménye lehet:

  • kódfuttatás;
  • jogosultságnövelés;
  • fájlművelet;
  • rendszerparancs végrehajtása;
  • teljes alkalmazáskompromittálás.

A Microsoft már a 2026. májusi biztonsági frissítésekkel javította a CVE-2026-45659 sérülékenységet, a támadók tehát olyan szervezeteket céloztak, amelyek nem telepítették időben a rendelkezésre álló javítást.

A CISA július 1-jén adta hozzá a hibát a KEV-katalógushoz.

CVE-2026-56164: hitelesítési védelem hiánya

A CVE-2026-56164 a támadási kampány legújabb aktívan kihasznált SharePoint-sérülékenysége.

A Microsoft 2026. július 14-én zero-day hibaként hozta nyilvánosságra és javította, miután valós támadásokban azonosította a kihasználását.

A sérülékenység oka, hogy egy kritikus SharePoint-funkció körül hiányzik a megfelelő hitelesítési védelem.

A hiba lehetővé teszi egy nem hitelesített támadó számára, hogy:

  • távolról kihasználja a funkciót;
  • jogosultságot emeljen;
  • megkerüljön egy fontos biztonsági határt;
  • további támadási lépésekhez szerezzen hozzáférést.

A Microsoft a sérülékenységet csak közepes súlyosságúnak értékelte, 5,3-as CVSS-pontszámmal.

Az aktív kihasználás azonban megmutatja, hogy a CVSS-érték önmagában nem elegendő a javítási prioritások meghatározásához.

Egy közepes besorolású hiba is kritikus szerepet tölthet be, ha eltávolít egy hitelesítési akadályt, vagy egy több sérülékenységből álló támadási lánc szükséges eleme.

A SharePoint kompromittálása nem áll meg a webalkalmazásnál

A helyben telepített SharePoint szerverek vonzó célpontot jelentenek, mert gyakran nagy mennyiségű érzékeny vállalati adatot tárolnak.

Ilyenek lehetnek:

  • belső dokumentumok;
  • szerződések;
  • pénzügyi anyagok;
  • személyes adatok;
  • projektinformációk;
  • ügyféladatok;
  • vezetői kommunikációk;
  • műszaki dokumentációk;
  • belső szabályzatok;
  • hitelesítési információk.

A SharePoint környezetek emellett gyakran szorosan kapcsolódnak:

  • az Active Directoryhoz;
  • SQL Server adatbázisokhoz;
  • fájlszerverekhez;
  • mentési rendszerekhez;
  • levelezéshez;
  • belső identitásszolgáltatásokhoz;
  • üzleti alkalmazásokhoz.

A SharePoint kompromittálása ezért kiindulópont lehet a teljes Windows-környezet megtámadásához.

Milyen tevékenységet végezhetnek a támadók?

A távoli kódfuttatás megszerzése után a fenyegetési szereplők többek között:

  • web shellt telepíthetnek;
  • rosszindulatú fájlokat tölthetnek fel;
  • PowerShell-parancsokat futtathatnak;
  • hitelesítő adatokat gyűjthetnek;
  • konfigurációs fájlokat másolhatnak;
  • dokumentumokat lophatnak;
  • új szolgáltatásokat hozhatnak létre;
  • scheduled taskokat telepíthetnek;
  • további malware-t tölthetnek le;
  • kapcsolatot létesíthetnek külső command-and-control szerverekkel;
  • oldalirányban mozoghatnak a vállalati hálózaton.

A SharePoint szerver támadási központként is használható más belső rendszerek kompromittálásához.

Az IIS machine key kulcsok ellopása különösen veszélyes

A CISA szerint a támadók kompromittált SharePoint szerverekről IIS machine key kulcsokat is eltulajdonítottak.

Ezek birtokában a támadó olyan hamis hitelesítési vagy sessionadatokat állíthat elő, amelyeket a szerver legitimként fogad el.

Ez tartós hozzáférést biztosíthat akkor is, ha:

  • a biztonsági frissítést telepítették;
  • a támadó eredeti web shelljét törölték;
  • a jelszavakat megváltoztatták;
  • az aktív sessionöket megszakították.

A kulcsok rotációját ezért megfelelő sorrendben kell végrehajtani.

A helyes incidenskezelési sorrend

A CISA azt javasolja, hogy a szervezetek ne azonnal kezdjék meg a machine key kulcsok cseréjét.

Ha a támadó még jelen van a szerveren, az új kulcsokat ismét ellophatja.

A javasolt sorrend:

  1. az érintett rendszer azonosítása;
  2. a szerver elkülönítése;
  3. a forenzikai bizonyítékok megőrzése;
  4. rosszindulatú fájlok és folyamatok felkutatása;
  5. web shellek és perzisztenciamechanizmusok eltávolítása;
  6. minden SharePoint szerver frissítése;
  7. a konfigurációs műveletek befejezésének ellenőrzése;
  8. a machine key kulcsok rotációja;
  9. az IIS újraindítása;
  10. fokozott monitorozás bevezetése.

Ha nem állapítható meg megbízhatóan, hogy egy internet felől elérhető, sérülékeny rendszer kompromittálódott-e, biztonságosabb lehet azt megbízható forrásból újratelepíteni.

Két további kritikus SharePoint-hibát is javítottak

A Microsoft 2026. júliusi biztonsági frissítései két további magas kockázatú SharePoint-sérülékenységet is kezeltek:

  • CVE-2026-55040;
  • CVE-2026-58644.

A CISA figyelmeztetésének megjelenésekor egyik hibáról sem volt ismert, hogy aktívan kihasználták volna, de mindkettő komoly új támadási lehetőséget biztosíthat.

CVE-2026-55040: kritikus hitelesítésmegkerülés

A CVE-2026-55040 egy kritikus SharePoint authentication bypass sérülékenység, amelyet a Rapid7 kutatói azonosítottak.

A hiba a JSON Web Tokenek nem megfelelő ellenőrzéséből ered.

Egy nem hitelesített támadó a sérülékenységgel SharePoint-felhasználónak adhatja ki magát.

A Microsoft a hibát:

  • 9,1-es CVSS-pontszámmal értékelte;
  • kritikus súlyosságúnak minősítette;
  • valószínűbb kihasználásúként jelölte.

A sérülékenység lehetővé teheti:

  • adatok jogosulatlan elérését;
  • tartalmak módosítását;
  • felhasználói megszemélyesítést;
  • további támadási lánc elindítását.

Önmagában nem biztosít közvetlen kódfuttatást, de a Rapid7 kutatói egy másik hibával összekapcsolva hitelesítés nélküli távoli kódfuttatást értek el.

A júliusi frissítés megszünteti a támadási lánc belépési pontját

A Rapid7 egy zero-day kutatási projekt során fejlesztette ki a teljes SharePoint exploitláncot, majd jelentette azt a Microsoftnak.

A júliusi frissítés a hitelesítésmegkerülési komponenst javította.

A lánc második sérülékenysége a közzététel idején még koordinált nyilvánosságra hozatali folyamatban volt.

A CVE-2026-55040 javítása azonban megszünteti azt a belépési pontot, amely a demonstrált támadási lánc elindításához szükséges.

CVE-2026-58644: hitelesítés nélküli távoli kódfuttatás

A CVE-2026-58644 egy kritikus deszerializációs SharePoint-sérülékenység.

A Microsoft 9,8-as CVSS-pontszámmal értékelte.

A hiba:

  • hálózaton keresztül kihasználható;
  • nem igényel hitelesítést;
  • alacsony támadási összetettségű;
  • nem igényel felhasználói közreműködést;
  • távoli kódfuttatáshoz vezethet.

A sikeres kihasználás teljes bizalmassági, sértetlenségi és rendelkezésre állási veszteséget eredményezhet.

Bár a CISA figyelmeztetésekor nem volt bizonyíték aktív kihasználásra, a sérülékenység tulajdonságai miatt különösen vonzó célpont lehet exploitfejlesztők és kiberbűnözői csoportok számára.

Közel tízezer SharePoint szerver érhető el az internetről

A Shadowserver Foundation a CISA figyelmeztetésének időszakában közel 10 000 nyilvánosan elérhető Microsoft SharePoint szervert azonosított.

A mérések alapján több mint 800 rendszer továbbra sem tűnt javítottnak a következő sérülékenységekkel szemben:

  • CVE-2026-32201;
  • CVE-2026-45659.

A valós érintettség eltérhet, mert az internetes szkennelés nem minden esetben képes pontosan meghatározni:

  • a telepített verziót;
  • a patchszintet;
  • a konfigurációt;
  • a farm teljes állapotát;
  • hogy egy rendszer honeypot-e.

A számok mégis jól mutatják a támadók számára elérhető potenciális célpontok nagyságát.

Miért késnek gyakran a SharePoint-frissítések?

A SharePoint farmok frissítése összetett és üzletileg kockázatos folyamat lehet.

Gyakran szükséges:

  • előzetes tesztelés;
  • kompatibilitásvizsgálat;
  • több szerver megfelelő sorrendben történő frissítése;
  • SharePoint konfigurációs lépések végrehajtása;
  • adatbázisok ellenőrzése;
  • szolgáltatásleállási ablak;
  • üzleti alkalmazások tesztelése.

Ez hosszú késedelmet okozhat a javítás megjelenése és a teljes környezet biztonságossá tétele között.

A támadók ezt az időablakot használják ki.

Egyetlen frissített szerver nem jelenti a teljes farm védelmét

A SharePoint környezetek több szerverből állhatnak.

A rendszergazdáknak meg kell győződniük arról, hogy:

  • minden farmtag megkapta a frissítést;
  • a telepítés sikeresen befejeződött;
  • a szükséges SharePoint konfigurációs parancsokat lefuttatták;
  • nem maradt részlegesen frissített komponens;
  • minden szerver újraindult, ahol szükséges;
  • a farm teljes patchállapota konzisztens.

Egyetlen szerveren megjelenő sikeres telepítési állapot nem bizonyítja a teljes környezet védettségét.

CISA: azonnali javítás és kompromittálódásvizsgálat szükséges

A CISA felszólította a szervezeteket, hogy azonnal telepítsék a Microsoft legújabb SharePoint-frissítéseit.

A telepítés után ellenőrizni kell, hogy minden szükséges patch és konfigurációs művelet sikeresen befejeződött.

Ezt követően kompromittálódási indikátorokat kell keresni.

Milyen jeleket érdemes vizsgálni?

A biztonsági csapatoknak figyelniük kell többek között:

  • nemrég létrehozott vagy módosított fájlokra;
  • SharePoint- és IIS-könyvtárak változásaira;
  • ismeretlen web shellekre;
  • IIS worker processből induló szokatlan child processekre;
  • gyanús PowerShell-futtatásokra;
  • ismeretlen scheduled taskokra;
  • új vagy módosított szolgáltatásokra;
  • ismeretlen külső IP-címek felé irányuló kapcsolatokra;
  • szokatlan hitelesítési eseményekre;
  • jogosulatlan adminisztrátori műveletekre;
  • váratlan fájlfeltöltésekre;
  • machine key hozzáférésekre vagy módosításokra.

AMSI-integráció engedélyezése

A CISA azt javasolja, hogy a szervezetek engedélyezzék az Antimalware Scan Interface integrációt a SharePoint webalkalmazásokhoz.

Az AMSI lehetővé teszi, hogy a támogatott biztonsági eszközök bizonyos tartalmakat még a SharePoint általi feldolgozás előtt megvizsgáljanak.

Használható például:

  • rosszindulatú script felismerésére;
  • gyanús payloadok azonosítására;
  • web shell aktivitás észlelésére;
  • kártékony tartalom blokkolására.

Az AMSI azonban csak defense-in-depth kontroll.

Nem helyettesíti:

  • a frissítéseket;
  • az incidensvizsgálatot;
  • az EDR-t;
  • a megfelelő hozzáférés-korlátozást.

Központi naplózás szükséges

A SharePoint-incidensek vizsgálatához több adatforrást kell összekapcsolni.

Javasolt központilag gyűjteni:

  • SharePoint-naplókat;
  • IIS-logokat;
  • Windows eseménynaplókat;
  • PowerShell-naplókat;
  • Defender- vagy EDR-eseményeket;
  • Active Directory hitelesítési adatokat;
  • hálózati naplókat;
  • tűzfal- és proxyadatokat.

A naplómegőrzési időnek elég hosszúnak kell lennie ahhoz, hogy az elemzők a nyilvános közzététel előtti időszakot is vissza tudják vizsgálni.

Kerülni kell a közvetlen internetes kitettséget

A CISA azt javasolja, hogy a helyben telepített SharePoint szervereket csak világosan igazolható üzleti szükség esetén tegyék közvetlenül elérhetővé az internetről.

Ha külső hozzáférés szükséges, a szolgáltatást célszerű megfelelően konfigurált:

  • Layer 7 reverse proxy;
  • web application firewall;
  • alkalmazásszintű biztonsági átjáró;
  • hitelesített VPN;
  • zero trust access proxy

mögé helyezni.

Ezek a megoldások csökkenthetik a közvetlen támadási felületet, de nem helyettesítik a javítást.

A Central Administration nem lehet nyilvánosan elérhető

A SharePoint Central Administration külső hozzáférését blokkolni kell.

Az adminisztrációs felület csak:

  • elkülönített menedzsmenthálózatról;
  • biztonságos VPN-ről;
  • bastion hoston keresztül;
  • engedélyezett rendszergazdai eszközökről

legyen elérhető.

A SharePoint farmtagok és adatbázis-szerverek közötti kommunikációt is kizárólag a szükséges rendszerekre és portokra kell korlátozni.

A szövetségi szervezetek rendkívül rövid határidőt kaptak

A CISA 2026. július 14-én vette fel a CVE-2026-56164 sérülékenységet a Known Exploited Vulnerabilities katalógusba.

A BOD 26-04 irányelv alapján az amerikai Federal Civilian Executive Branch szervezeteknek július 17-ig kellett kijavítaniuk a problémát.

Ez mindössze háromnapos határidőt jelentett.

Azoknak a szervezeteknek, amelyek nem tudták végrehajtani a szükséges javítást vagy mitigációt, le kellett állítaniuk az érintett termék használatát a kockázat megszüntetéséig.

A rövid határidő az aktív kihasználás súlyosságát és az internet felől elérhető vállalati rendszerek magas kockázatát tükrözi.

A KEV-katalógus nem egyszerű előrejelzés

A CISA Known Exploited Vulnerabilities listájára csak olyan sérülékenységek kerülnek, amelyek valós támadásokban történő kihasználását megbízható bizonyíték támasztja alá.

A KEV-listára kerülés tehát nem azt jelenti, hogy a hibát talán kihasználják a jövőben.

Azt jelenti, hogy támadók már használják.

Bár a kötelező határidők közvetlenül az amerikai szövetségi szervezetekre vonatkoznak, a magánszektor számára is erős prioritási jelzést adnak.

A SharePoint visszatérő vállalati célpont

A CISA 2021 novembere óta 11 Microsoft SharePoint-sérülékenységet vett fel a KEV-katalógusba.

Ezek közül hetet ransomware-tevékenységgel is kapcsolatba hoztak.

A SharePoint vonzó célpont:

  • állami hírszerző csoportok;
  • ransomware-operátorok;
  • initial access brokerek;
  • adatlopó csoportok;
  • pénzügyi motivációjú támadók számára.

A 2025-ös támadások során több fenyegetési csoport internet felől elérhető SharePoint szervereket kompromittált, kriptográfiai kulcsokat lopott, web shelleket telepített, és egyes esetekben ransomware-t juttatott a hálózatokra.

Mit tegyenek most a szervezetek?

A helyben telepített SharePoint Servert használó szervezeteknek azonnal:

  • azonosítaniuk kell minden SharePoint szervert;
  • meg kell állapítaniuk, mely rendszerek voltak elérhetők az internetről;
  • ellenőrizniük kell a teljes farm patchszintjét;
  • telepíteniük kell a legújabb Microsoft-frissítéseket;
  • végre kell hajtaniuk a kapcsolódó konfigurációs lépéseket;
  • kompromittálódási indikátorokat kell keresniük;
  • ellenőrizniük kell az IIS és SharePoint könyvtárakat;
  • át kell vizsgálniuk a PowerShell- és processznaplókat;
  • el kell távolítaniuk a web shelleket és perzisztenciát;
  • csak ezt követően szabad machine key rotációt végezniük;
  • újra kell indítaniuk az IIS-t;
  • központi monitorozást kell bevezetniük;
  • meg kell szüntetniük a szükségtelen közvetlen internetes elérést.

Összegzés

A CISA szerint a fenyegetési szereplők több Microsoft SharePoint-sérülékenységet kapcsolnak össze, hogy megkerüljék a hitelesítést, távoli kódfuttatást érjenek el és tartós hozzáférést alakítsanak ki vállalati hálózatokhoz.

Az aktívan kihasznált hibák:

  • CVE-2026-32201;
  • CVE-2026-45659;
  • CVE-2026-56164.

A Microsoft emellett két további kritikus sérülékenységet is javított:

  • CVE-2026-55040;
  • CVE-2026-58644.

A SharePoint Server 2016, 2019 és Subscription Edition helyben telepített rendszerei érintettek. A SharePoint Online nem szerepel az érintett szolgáltatások között.

A szervezeteknek nem elegendő egyszerűen telepíteniük a frissítéseket. Meg kell vizsgálniuk a korábban internet felől elérhető rendszereket, el kell távolítaniuk minden támadói perzisztenciát, majd megfelelő sorrendben rotálniuk kell az IIS machine key kulcsokat.

Azoknak a szervezeteknek, amelyek nem képesek gyorsan javítani, kivizsgálni és biztonságosan üzemeltetni a SharePoint környezetet, meg kell szüntetniük a rendszer közvetlen internetes elérhetőségét.

Az oldal tartalma nem másolható!