Az amerikai Cybersecurity and Infrastructure Security Agency, vagyis a CISA sürgős figyelmeztetést adott ki az internet felől elérhető Microsoft SharePoint szervereket érő, folyamatos támadások miatt.
A fenyegetési szereplők több sérülékenységet kapcsolnak össze annak érdekében, hogy:
- megkerüljék a hitelesítést;
- távoli kódfuttatást érjenek el;
- tartós hozzáférést alakítsanak ki;
- további rosszindulatú programokat telepítsenek;
- érzékeny vállalati adatokat szerezzenek meg.
A támadások a helyben telepített Microsoft SharePoint Server verziókat érintik, köztük:
- SharePoint Enterprise Server 2016;
- SharePoint Server 2019;
- SharePoint Server Subscription Edition.
A Microsoft 365 felhőalapú SharePoint Online szolgáltatását a figyelmeztetés nem jelöli érintettként.
Három SharePoint-sérülékenységet aktívan kihasználnak
A CISA szerint a támadók az alábbi sérülékenységeket használják valós támadásokban:
- CVE-2026-32201;
- CVE-2026-45659;
- CVE-2026-56164.
A sérülékenységek eltérő támadási lehetőségeket biztosítanak, de egymással kombinálva teljes rendszerkompromittáláshoz vezethetnek.
A sikeres kihasználás lehetővé teheti:
- jogosulatlan hitelesítést;
- távoli kódfuttatást;
- jogosultságnövelést;
- web shell telepítését;
- hitelesítő adatok megszerzését;
- IIS machine key kulcsok ellopását;
- hosszú távú perzisztencia kialakítását.
A javítás önmagában nem feltétlenül elegendő
A CISA külön hangsúlyozta, hogy az érintett rendszerek egyszerű frissítése nem minden esetben szünteti meg a támadók hozzáférését.
A kompromittált SharePoint szerverekről ellopott IIS machine key kulcsok a biztonsági frissítések telepítése után is használhatók maradhatnak.
Ezek a kriptográfiai kulcsok az ASP.NET alkalmazásokban többek között az alábbiak védelmére szolgálhatnak:
- hitelesítési tokenek;
- session-adatok;
- biztonsági cookie-k;
- állapotinformációk;
- egyéb védett alkalmazásadatok.
Ha egy támadó megszerzi a megfelelő kulcsokat, olyan hitelesítési adatokat állíthat elő, amelyeket a SharePoint legitimként fogadhat el.
Ez lehetővé teheti, hogy a támadó a javítás és az eredeti web shell eltávolítása után is visszajusson a rendszerbe.
CVE-2026-32201: hitelesítés nélküli spoofing
A CVE-2026-32201 egy hibás inputellenőrzésből eredő SharePoint-sérülékenység.
A hiba lehetővé teszi, hogy egy hitelesítéssel nem rendelkező támadó hálózaton keresztül spoofing támadást hajtson végre.
A Microsoft a sérülékenységet 6,5-es CVSS-pontszámú hibaként értékelte.
Bár a pontszám nem számít kritikusnak, a sérülékenység több veszélyes tulajdonsággal rendelkezik:
- nem igényel hitelesítést;
- nincs szükség felhasználói közreműködésre;
- alacsony a kihasználás összetettsége;
- más hibákkal összekapcsolható.
A CISA 2026. április 14-én vette fel a hibát a Known Exploited Vulnerabilities katalógusába, miután valós támadásokban is azonosították a kihasználását.
Az amerikai szövetségi szervezeteknek eredetileg április 28-ig kellett végrehajtaniuk a javítást.
CVE-2026-45659: távoli kódfuttatás deszerializációs hibával
A CVE-2026-45659 egy magas súlyosságú deszerializációs sérülékenység, amely lehetővé teheti egy SharePoint-felhasználó számára, hogy távolról kódot futtasson az érintett szerveren.
A Microsoft a hibát 8,8-as CVSS-pontszámmal értékelte.
A kihasználáshoz hitelesített fiók szükséges, de elegendő lehet a Site Member jogosultság. Nincs szükség SharePoint-rendszergazdai hozzáférésre vagy egy másik felhasználó közreműködésére.
Ez különösen veszélyessé teszi a hibát akkor, ha a támadók hitelesítő adatokat szereznek például:
- phishingtámadásból;
- jelszó-újrahasználatból;
- infostealer malware segítségével;
- kompromittált Microsoft 365-fiókból;
- ellopott sessionből;
- korábbi adatlopásból.
Mit jelent a deszerializációs sérülékenység?
A deszerializáció során egy alkalmazás strukturált adatból újra létrehoz egy objektumot vagy programállapotot.
Ha az alkalmazás támadó által ellenőrzött adatokat megfelelő ellenőrzés nélkül dolgoz fel, a rosszindulatúan kialakított objektum manipulálhatja a végrehajtási folyamatot.
Ennek eredménye lehet:
- kódfuttatás;
- jogosultságnövelés;
- fájlművelet;
- rendszerparancs végrehajtása;
- teljes alkalmazáskompromittálás.
A Microsoft már a 2026. májusi biztonsági frissítésekkel javította a CVE-2026-45659 sérülékenységet, a támadók tehát olyan szervezeteket céloztak, amelyek nem telepítették időben a rendelkezésre álló javítást.
A CISA július 1-jén adta hozzá a hibát a KEV-katalógushoz.
CVE-2026-56164: hitelesítési védelem hiánya
A CVE-2026-56164 a támadási kampány legújabb aktívan kihasznált SharePoint-sérülékenysége.
A Microsoft 2026. július 14-én zero-day hibaként hozta nyilvánosságra és javította, miután valós támadásokban azonosította a kihasználását.
A sérülékenység oka, hogy egy kritikus SharePoint-funkció körül hiányzik a megfelelő hitelesítési védelem.
A hiba lehetővé teszi egy nem hitelesített támadó számára, hogy:
- távolról kihasználja a funkciót;
- jogosultságot emeljen;
- megkerüljön egy fontos biztonsági határt;
- további támadási lépésekhez szerezzen hozzáférést.
A Microsoft a sérülékenységet csak közepes súlyosságúnak értékelte, 5,3-as CVSS-pontszámmal.
Az aktív kihasználás azonban megmutatja, hogy a CVSS-érték önmagában nem elegendő a javítási prioritások meghatározásához.
Egy közepes besorolású hiba is kritikus szerepet tölthet be, ha eltávolít egy hitelesítési akadályt, vagy egy több sérülékenységből álló támadási lánc szükséges eleme.
A SharePoint kompromittálása nem áll meg a webalkalmazásnál
A helyben telepített SharePoint szerverek vonzó célpontot jelentenek, mert gyakran nagy mennyiségű érzékeny vállalati adatot tárolnak.
Ilyenek lehetnek:
- belső dokumentumok;
- szerződések;
- pénzügyi anyagok;
- személyes adatok;
- projektinformációk;
- ügyféladatok;
- vezetői kommunikációk;
- műszaki dokumentációk;
- belső szabályzatok;
- hitelesítési információk.
A SharePoint környezetek emellett gyakran szorosan kapcsolódnak:
- az Active Directoryhoz;
- SQL Server adatbázisokhoz;
- fájlszerverekhez;
- mentési rendszerekhez;
- levelezéshez;
- belső identitásszolgáltatásokhoz;
- üzleti alkalmazásokhoz.
A SharePoint kompromittálása ezért kiindulópont lehet a teljes Windows-környezet megtámadásához.
Milyen tevékenységet végezhetnek a támadók?
A távoli kódfuttatás megszerzése után a fenyegetési szereplők többek között:
- web shellt telepíthetnek;
- rosszindulatú fájlokat tölthetnek fel;
- PowerShell-parancsokat futtathatnak;
- hitelesítő adatokat gyűjthetnek;
- konfigurációs fájlokat másolhatnak;
- dokumentumokat lophatnak;
- új szolgáltatásokat hozhatnak létre;
- scheduled taskokat telepíthetnek;
- további malware-t tölthetnek le;
- kapcsolatot létesíthetnek külső command-and-control szerverekkel;
- oldalirányban mozoghatnak a vállalati hálózaton.
A SharePoint szerver támadási központként is használható más belső rendszerek kompromittálásához.
Az IIS machine key kulcsok ellopása különösen veszélyes
A CISA szerint a támadók kompromittált SharePoint szerverekről IIS machine key kulcsokat is eltulajdonítottak.
Ezek birtokában a támadó olyan hamis hitelesítési vagy sessionadatokat állíthat elő, amelyeket a szerver legitimként fogad el.
Ez tartós hozzáférést biztosíthat akkor is, ha:
- a biztonsági frissítést telepítették;
- a támadó eredeti web shelljét törölték;
- a jelszavakat megváltoztatták;
- az aktív sessionöket megszakították.
A kulcsok rotációját ezért megfelelő sorrendben kell végrehajtani.
A helyes incidenskezelési sorrend
A CISA azt javasolja, hogy a szervezetek ne azonnal kezdjék meg a machine key kulcsok cseréjét.
Ha a támadó még jelen van a szerveren, az új kulcsokat ismét ellophatja.
A javasolt sorrend:
- az érintett rendszer azonosítása;
- a szerver elkülönítése;
- a forenzikai bizonyítékok megőrzése;
- rosszindulatú fájlok és folyamatok felkutatása;
- web shellek és perzisztenciamechanizmusok eltávolítása;
- minden SharePoint szerver frissítése;
- a konfigurációs műveletek befejezésének ellenőrzése;
- a machine key kulcsok rotációja;
- az IIS újraindítása;
- fokozott monitorozás bevezetése.
Ha nem állapítható meg megbízhatóan, hogy egy internet felől elérhető, sérülékeny rendszer kompromittálódott-e, biztonságosabb lehet azt megbízható forrásból újratelepíteni.
Két további kritikus SharePoint-hibát is javítottak
A Microsoft 2026. júliusi biztonsági frissítései két további magas kockázatú SharePoint-sérülékenységet is kezeltek:
- CVE-2026-55040;
- CVE-2026-58644.
A CISA figyelmeztetésének megjelenésekor egyik hibáról sem volt ismert, hogy aktívan kihasználták volna, de mindkettő komoly új támadási lehetőséget biztosíthat.
CVE-2026-55040: kritikus hitelesítésmegkerülés
A CVE-2026-55040 egy kritikus SharePoint authentication bypass sérülékenység, amelyet a Rapid7 kutatói azonosítottak.
A hiba a JSON Web Tokenek nem megfelelő ellenőrzéséből ered.
Egy nem hitelesített támadó a sérülékenységgel SharePoint-felhasználónak adhatja ki magát.
A Microsoft a hibát:
- 9,1-es CVSS-pontszámmal értékelte;
- kritikus súlyosságúnak minősítette;
- valószínűbb kihasználásúként jelölte.
A sérülékenység lehetővé teheti:
- adatok jogosulatlan elérését;
- tartalmak módosítását;
- felhasználói megszemélyesítést;
- további támadási lánc elindítását.
Önmagában nem biztosít közvetlen kódfuttatást, de a Rapid7 kutatói egy másik hibával összekapcsolva hitelesítés nélküli távoli kódfuttatást értek el.
A júliusi frissítés megszünteti a támadási lánc belépési pontját
A Rapid7 egy zero-day kutatási projekt során fejlesztette ki a teljes SharePoint exploitláncot, majd jelentette azt a Microsoftnak.
A júliusi frissítés a hitelesítésmegkerülési komponenst javította.
A lánc második sérülékenysége a közzététel idején még koordinált nyilvánosságra hozatali folyamatban volt.
A CVE-2026-55040 javítása azonban megszünteti azt a belépési pontot, amely a demonstrált támadási lánc elindításához szükséges.
CVE-2026-58644: hitelesítés nélküli távoli kódfuttatás
A CVE-2026-58644 egy kritikus deszerializációs SharePoint-sérülékenység.
A Microsoft 9,8-as CVSS-pontszámmal értékelte.
A hiba:
- hálózaton keresztül kihasználható;
- nem igényel hitelesítést;
- alacsony támadási összetettségű;
- nem igényel felhasználói közreműködést;
- távoli kódfuttatáshoz vezethet.
A sikeres kihasználás teljes bizalmassági, sértetlenségi és rendelkezésre állási veszteséget eredményezhet.
Bár a CISA figyelmeztetésekor nem volt bizonyíték aktív kihasználásra, a sérülékenység tulajdonságai miatt különösen vonzó célpont lehet exploitfejlesztők és kiberbűnözői csoportok számára.
Közel tízezer SharePoint szerver érhető el az internetről
A Shadowserver Foundation a CISA figyelmeztetésének időszakában közel 10 000 nyilvánosan elérhető Microsoft SharePoint szervert azonosított.
A mérések alapján több mint 800 rendszer továbbra sem tűnt javítottnak a következő sérülékenységekkel szemben:
- CVE-2026-32201;
- CVE-2026-45659.
A valós érintettség eltérhet, mert az internetes szkennelés nem minden esetben képes pontosan meghatározni:
- a telepített verziót;
- a patchszintet;
- a konfigurációt;
- a farm teljes állapotát;
- hogy egy rendszer honeypot-e.
A számok mégis jól mutatják a támadók számára elérhető potenciális célpontok nagyságát.
Miért késnek gyakran a SharePoint-frissítések?
A SharePoint farmok frissítése összetett és üzletileg kockázatos folyamat lehet.
Gyakran szükséges:
- előzetes tesztelés;
- kompatibilitásvizsgálat;
- több szerver megfelelő sorrendben történő frissítése;
- SharePoint konfigurációs lépések végrehajtása;
- adatbázisok ellenőrzése;
- szolgáltatásleállási ablak;
- üzleti alkalmazások tesztelése.
Ez hosszú késedelmet okozhat a javítás megjelenése és a teljes környezet biztonságossá tétele között.
A támadók ezt az időablakot használják ki.
Egyetlen frissített szerver nem jelenti a teljes farm védelmét
A SharePoint környezetek több szerverből állhatnak.
A rendszergazdáknak meg kell győződniük arról, hogy:
- minden farmtag megkapta a frissítést;
- a telepítés sikeresen befejeződött;
- a szükséges SharePoint konfigurációs parancsokat lefuttatták;
- nem maradt részlegesen frissített komponens;
- minden szerver újraindult, ahol szükséges;
- a farm teljes patchállapota konzisztens.
Egyetlen szerveren megjelenő sikeres telepítési állapot nem bizonyítja a teljes környezet védettségét.
CISA: azonnali javítás és kompromittálódásvizsgálat szükséges
A CISA felszólította a szervezeteket, hogy azonnal telepítsék a Microsoft legújabb SharePoint-frissítéseit.
A telepítés után ellenőrizni kell, hogy minden szükséges patch és konfigurációs művelet sikeresen befejeződött.
Ezt követően kompromittálódási indikátorokat kell keresni.
Milyen jeleket érdemes vizsgálni?
A biztonsági csapatoknak figyelniük kell többek között:
- nemrég létrehozott vagy módosított fájlokra;
- SharePoint- és IIS-könyvtárak változásaira;
- ismeretlen web shellekre;
- IIS worker processből induló szokatlan child processekre;
- gyanús PowerShell-futtatásokra;
- ismeretlen scheduled taskokra;
- új vagy módosított szolgáltatásokra;
- ismeretlen külső IP-címek felé irányuló kapcsolatokra;
- szokatlan hitelesítési eseményekre;
- jogosulatlan adminisztrátori műveletekre;
- váratlan fájlfeltöltésekre;
- machine key hozzáférésekre vagy módosításokra.
AMSI-integráció engedélyezése
A CISA azt javasolja, hogy a szervezetek engedélyezzék az Antimalware Scan Interface integrációt a SharePoint webalkalmazásokhoz.
Az AMSI lehetővé teszi, hogy a támogatott biztonsági eszközök bizonyos tartalmakat még a SharePoint általi feldolgozás előtt megvizsgáljanak.
Használható például:
- rosszindulatú script felismerésére;
- gyanús payloadok azonosítására;
- web shell aktivitás észlelésére;
- kártékony tartalom blokkolására.
Az AMSI azonban csak defense-in-depth kontroll.
Nem helyettesíti:
- a frissítéseket;
- az incidensvizsgálatot;
- az EDR-t;
- a megfelelő hozzáférés-korlátozást.
Központi naplózás szükséges
A SharePoint-incidensek vizsgálatához több adatforrást kell összekapcsolni.
Javasolt központilag gyűjteni:
- SharePoint-naplókat;
- IIS-logokat;
- Windows eseménynaplókat;
- PowerShell-naplókat;
- Defender- vagy EDR-eseményeket;
- Active Directory hitelesítési adatokat;
- hálózati naplókat;
- tűzfal- és proxyadatokat.
A naplómegőrzési időnek elég hosszúnak kell lennie ahhoz, hogy az elemzők a nyilvános közzététel előtti időszakot is vissza tudják vizsgálni.
Kerülni kell a közvetlen internetes kitettséget
A CISA azt javasolja, hogy a helyben telepített SharePoint szervereket csak világosan igazolható üzleti szükség esetén tegyék közvetlenül elérhetővé az internetről.
Ha külső hozzáférés szükséges, a szolgáltatást célszerű megfelelően konfigurált:
- Layer 7 reverse proxy;
- web application firewall;
- alkalmazásszintű biztonsági átjáró;
- hitelesített VPN;
- zero trust access proxy
mögé helyezni.
Ezek a megoldások csökkenthetik a közvetlen támadási felületet, de nem helyettesítik a javítást.
A Central Administration nem lehet nyilvánosan elérhető
A SharePoint Central Administration külső hozzáférését blokkolni kell.
Az adminisztrációs felület csak:
- elkülönített menedzsmenthálózatról;
- biztonságos VPN-ről;
- bastion hoston keresztül;
- engedélyezett rendszergazdai eszközökről
legyen elérhető.
A SharePoint farmtagok és adatbázis-szerverek közötti kommunikációt is kizárólag a szükséges rendszerekre és portokra kell korlátozni.
A szövetségi szervezetek rendkívül rövid határidőt kaptak
A CISA 2026. július 14-én vette fel a CVE-2026-56164 sérülékenységet a Known Exploited Vulnerabilities katalógusba.
A BOD 26-04 irányelv alapján az amerikai Federal Civilian Executive Branch szervezeteknek július 17-ig kellett kijavítaniuk a problémát.
Ez mindössze háromnapos határidőt jelentett.
Azoknak a szervezeteknek, amelyek nem tudták végrehajtani a szükséges javítást vagy mitigációt, le kellett állítaniuk az érintett termék használatát a kockázat megszüntetéséig.
A rövid határidő az aktív kihasználás súlyosságát és az internet felől elérhető vállalati rendszerek magas kockázatát tükrözi.
A KEV-katalógus nem egyszerű előrejelzés
A CISA Known Exploited Vulnerabilities listájára csak olyan sérülékenységek kerülnek, amelyek valós támadásokban történő kihasználását megbízható bizonyíték támasztja alá.
A KEV-listára kerülés tehát nem azt jelenti, hogy a hibát talán kihasználják a jövőben.
Azt jelenti, hogy támadók már használják.
Bár a kötelező határidők közvetlenül az amerikai szövetségi szervezetekre vonatkoznak, a magánszektor számára is erős prioritási jelzést adnak.
A SharePoint visszatérő vállalati célpont
A CISA 2021 novembere óta 11 Microsoft SharePoint-sérülékenységet vett fel a KEV-katalógusba.
Ezek közül hetet ransomware-tevékenységgel is kapcsolatba hoztak.
A SharePoint vonzó célpont:
- állami hírszerző csoportok;
- ransomware-operátorok;
- initial access brokerek;
- adatlopó csoportok;
- pénzügyi motivációjú támadók számára.
A 2025-ös támadások során több fenyegetési csoport internet felől elérhető SharePoint szervereket kompromittált, kriptográfiai kulcsokat lopott, web shelleket telepített, és egyes esetekben ransomware-t juttatott a hálózatokra.
Mit tegyenek most a szervezetek?
A helyben telepített SharePoint Servert használó szervezeteknek azonnal:
- azonosítaniuk kell minden SharePoint szervert;
- meg kell állapítaniuk, mely rendszerek voltak elérhetők az internetről;
- ellenőrizniük kell a teljes farm patchszintjét;
- telepíteniük kell a legújabb Microsoft-frissítéseket;
- végre kell hajtaniuk a kapcsolódó konfigurációs lépéseket;
- kompromittálódási indikátorokat kell keresniük;
- ellenőrizniük kell az IIS és SharePoint könyvtárakat;
- át kell vizsgálniuk a PowerShell- és processznaplókat;
- el kell távolítaniuk a web shelleket és perzisztenciát;
- csak ezt követően szabad machine key rotációt végezniük;
- újra kell indítaniuk az IIS-t;
- központi monitorozást kell bevezetniük;
- meg kell szüntetniük a szükségtelen közvetlen internetes elérést.
Összegzés
A CISA szerint a fenyegetési szereplők több Microsoft SharePoint-sérülékenységet kapcsolnak össze, hogy megkerüljék a hitelesítést, távoli kódfuttatást érjenek el és tartós hozzáférést alakítsanak ki vállalati hálózatokhoz.
Az aktívan kihasznált hibák:
- CVE-2026-32201;
- CVE-2026-45659;
- CVE-2026-56164.
A Microsoft emellett két további kritikus sérülékenységet is javított:
- CVE-2026-55040;
- CVE-2026-58644.
A SharePoint Server 2016, 2019 és Subscription Edition helyben telepített rendszerei érintettek. A SharePoint Online nem szerepel az érintett szolgáltatások között.
A szervezeteknek nem elegendő egyszerűen telepíteniük a frissítéseket. Meg kell vizsgálniuk a korábban internet felől elérhető rendszereket, el kell távolítaniuk minden támadói perzisztenciát, majd megfelelő sorrendben rotálniuk kell az IIS machine key kulcsokat.
Azoknak a szervezeteknek, amelyek nem képesek gyorsan javítani, kivizsgálni és biztonságosan üzemeltetni a SharePoint környezetet, meg kell szüntetniük a rendszer közvetlen internetes elérhetőségét.





