16 июля 2026 года Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) внесло уязвимость CVE-2026-58644 в Microsoft SharePoint Server в каталог известных эксплуатируемых уязвимостей (KEV). Уязвимость имеет критический рейтинг CVSS 9.8, позволяет удалённое выполнение произвольного кода через десериализацию недоверенных данных и уже эксплуатировалась злоумышленниками до выхода патча. Федеральные гражданские агентства США обязаны установить исправления до 19 июля 2026 года. Всем организациям, использующим локальные экземпляры SharePoint Server, настоятельно рекомендуется немедленно применить обновления из Patch Tuesday от 14 июля 2026 года.
Технические характеристики CVE-2026-58644
Согласно бюллетеню Microsoft, CVE-2026-58644 представляет собой уязвимость десериализации недоверенных данных (CWE-502). В сценарии сетевой атаки злоумышленник, аутентифицированный как минимум с правами владельца сайта (Site Owner), может внедрить и удалённо выполнить произвольный код на сервере SharePoint.
Microsoft оценивает сложность атаки как низкую по двум причинам:
- Атакующему не требуется значительных предварительных знаний о целевой системе.
- Атакующий может добиться воспроизводимого успеха с полезной нагрузкой против уязвимого компонента.
Уязвимость затрагивает все поддерживаемые локальные версии SharePoint Server:
- Microsoft SharePoint Server Subscription Edition
- Microsoft SharePoint Server 2019
- Microsoft SharePoint Enterprise Server 2016
Исправления были выпущены в составе обновлений Patch Tuesday 14 июля 2026 года. Впоследствии Microsoft обновила бюллетень, подтвердив, что CVE-2026-58644 эксплуатировалась в реальных атаках. Это означает, что уязвимость использовалась как zero-day — до того, как патч стал доступен.
Масштаб кампании: не одна уязвимость, а цепочка атак
CVE-2026-58644 — не изолированный случай. 14 июля CISA предупредила об активной эксплуатации сразу нескольких уязвимостей SharePoint Server: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644. Все они направлены на локальные экземпляры SharePoint и используются в связке.
По данным CISA, цепочка атак включает:
- Удалённое выполнение кода (RCE) как начальный вектор проникновения.
- Постэксплуатационные действия — кражу машинных ключей IIS (Internet Information Services).
- Применение техник десериализации для закрепления в системе и развёртывания вредоносного ПО.
Кража машинных ключей IIS заслуживает особого внимания: эти ключи используются для защиты данных ViewState в ASP.NET-приложениях. Получив их, атакующий может подделывать ViewState, обходить механизмы аутентификации и сохранять доступ к скомпрометированной среде даже после установки патчей — если ключи не были ротированы.
Оценка воздействия
Наибольшему риску подвержены организации, эксплуатирующие локальные экземпляры SharePoint Server, доступные из интернета. SharePoint широко используется в государственных учреждениях, финансовом секторе, здравоохранении и крупных корпорациях для совместной работы с документами, управления контентом и внутренних порталов.
Критичность ситуации определяется совокупностью факторов: оценка CVSS 9.8, низкая сложность эксплуатации, подтверждённое использование в реальных атаках и наличие целой цепочки уязвимостей, позволяющих не только проникнуть в систему, но и закрепиться в ней. Организации, не установившие патч и не выполнившие ротацию ключей IIS, рискуют столкнуться с полной компрометацией серверной инфраструктуры SharePoint, утечкой данных и развёртыванием вредоносного ПО в корпоративной сети.
Рекомендации по защите
CISA опубликовала детальный перечень мер по усилению защиты SharePoint Server:
- Немедленно установите обновления из Patch Tuesday от 14 июля 2026 года. Убедитесь, что патчи успешно применены, и по возможности сократите циклы обновления.
- Проверьте включение интеграции с AMSI (Antimalware Scan Interface) для каждого веб-приложения SharePoint. Документация по настройке доступна на портале Microsoft Learn.
- Выполните поиск и удаление артефактов вторжения, включая инструменты для сбора машинных ключей, до ротации ключей IIS. Ротация без предварительной очистки приведёт к компрометации новых ключей.
- Настройте целевое логирование для обнаружения и мониторинга попыток эксплуатации.
- Не публикуйте SharePoint Server напрямую в интернет, если это не является абсолютной необходимостью.
- Заблокируйте внешний доступ к SharePoint Central Administration, ограничьте коммуникации фермы и баз данных только необходимыми системами. Ознакомьтесь с руководством Microsoft по усилению безопасности SharePoint Server для настройки портов, служб и параметров Web.config по ролям.
Дополнительно: уязвимости Fortinet FortiSandbox
В тот же день CISA добавила в каталог KEV две критические уязвимости в Fortinet FortiSandbox — CVE-2026-25089 и CVE-2026-39808. Срок устранения для федеральных агентств — также 19 июля 2026 года. Организациям, использующим FortiSandbox, следует обновить экземпляры до последних поддерживаемых версий.
Ситуация с SharePoint Server требует не просто установки патча, а комплексного реагирования. Учитывая подтверждённую эксплуатацию в реальных атаках и использование цепочки из нескольких уязвимостей для закрепления в инфраструктуре, критически важно выполнить полный цикл: установить обновления, провести поиск следов компрометации, очистить артефакты вторжения, ротировать машинные ключи IIS и ограничить сетевой доступ к серверам SharePoint. Организациям, обнаружившим признаки компрометации, следует рассматривать инцидент как полноценное проникновение и действовать соответственно.