Mastodon Mastodon Mastodon Mastodon

CVE-2026-58644 у SharePoint: експлуатація та поради CISA

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

16 липня 2026 року Агентство з кібербезпеки та безпеки інфраструктури США (CISA) внесло вразливість CVE-2026-58644 у Microsoft SharePoint Server до каталогу відомих експлуатованих вразливостей (KEV). Вразливість має критичну оцінку CVSS 9.8, дає змогу здійснити віддалене виконання довільного коду через десеріалізацію недовірених даних і вже експлуатувалася зловмисниками до виходу патча. Федеральні цивільні агентства США зобов’язані встановити виправлення до 19 липня 2026 року. Усім організаціям, які використовують локальні екземпляри SharePoint Server, наполегливо рекомендується негайно застосувати оновлення Patch Tuesday від 14 липня 2026 року.

Технічні характеристики CVE-2026-58644

Згідно з бюлетенем Microsoft, CVE-2026-58644 є вразливістю десеріалізації недовірених даних (CWE-502). У сценарії мережевої атаки зловмисник, автентифікований щонайменше з правами власника сайту (Site Owner), може впровадити й віддалено виконати довільний код на сервері SharePoint.

Microsoft оцінює складність атаки як низьку з двох причин:

  • Атакувальнику не потрібні значні попередні знання про цільову систему.
  • Атакувальник може досягти відтворюваного успіху з корисним навантаженням проти вразливого компонента.

Вразливість зачіпає всі підтримувані локальні версії SharePoint Server:

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

Виправлення були випущені в складі оновлень Patch Tuesday 14 липня 2026 року. Згодом Microsoft оновила бюлетень, підтвердивши, що CVE-2026-58644 експлуатувалася в реальних атаках. Це означає, що вразливість використовувалася як zero-day — до того, як патч став доступним.

Масштаб кампанії: не одна вразливість, а ланцюжок атак

CVE-2026-58644 — не поодинокий випадок. 14 липня CISA попередило про активну експлуатацію одразу кількох вразливостей SharePoint Server: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 та CVE-2026-58644. Усі вони націлені на локальні екземпляри SharePoint і використовуються у зв’язці.

За даними CISA, ланцюжок атак включає:

  • віддалене виконання коду (RCE) як початковий вектор проникнення;
  • постексплуатаційні дії — крадіжку машинних ключів IIS (Internet Information Services);
  • застосування технік десеріалізації для закріплення в системі та розгортання зловмисного програмного забезпечення.

Крадіжка машинних ключів IIS заслуговує на особливу увагу: ці ключі використовуються для захисту даних ViewState в ASP.NET-застосунках. Отримавши їх, атакувальник може підробляти ViewState, обходити механізми автентифікації та зберігати доступ до скомпрометованого середовища навіть після встановлення патчів — якщо ключі не пройшли ротацію.

Оцінка впливу

Найбільшому ризику піддаються організації, які експлуатують локальні екземпляри SharePoint Server, доступні з інтернету. SharePoint широко використовується в державних установах, фінансовому секторі, охороні здоров’я та великих корпораціях для спільної роботи з документами, керування контентом і внутрішніх порталів.

Критичність ситуації визначається сукупністю факторів: оцінка CVSS 9.8, низька складність експлуатації, підтверджене використання в реальних атаках і наявність цілого ланцюжка вразливостей, які дають змогу не лише проникнути в систему, а й закріпитися в ній. Організації, що не встановили патч і не виконали ротацію ключів IIS, ризикують зіткнутися з повною компрометацією серверної інфраструктури SharePoint, витоком даних і розгортанням зловмисного програмного забезпечення в корпоративній мережі.

Рекомендації щодо захисту

CISA оприлюднило детальний перелік заходів для посилення захисту SharePoint Server:

  1. Негайно встановіть оновлення Patch Tuesday від 14 липня 2026 року. Переконайтеся, що патчі успішно застосовані, та за можливості скоротіть цикли оновлення.
  2. Перевірте ввімкнення інтеграції з AMSI (Antimalware Scan Interface) для кожного веб-застосунку SharePoint. Документація щодо налаштування доступна на порталі Microsoft Learn.
  3. Виконайте пошук і видалення артефактів вторгнення, включно з інструментами для збору машинних ключів, до ротації ключів IIS. Ротація без попереднього очищення призведе до компрометації нових ключів.
  4. Налаштуйте цільове журналювання для виявлення та моніторингу спроб експлуатації.
  5. Не публікуйте SharePoint Server безпосередньо в інтернет, якщо в цьому немає абсолютної необхідності.
  6. Заблокуйте зовнішній доступ до SharePoint Central Administration, обмежте взаємодію ферми та баз даних лише необхідними системами. Ознайомтеся з керівництвом Microsoft щодо посилення безпеки SharePoint Server для налаштування портів, служб і параметрів Web.config відповідно до ролей.

Додатково: вразливості Fortinet FortiSandbox

Того ж дня CISA додало до каталогу KEV дві критичні вразливості в Fortinet FortiSandboxCVE-2026-25089 і CVE-2026-39808. Кінцевий строк усунення для федеральних агентств — також 19 липня 2026 року. Організаціям, які використовують FortiSandbox, слід оновити екземпляри до останніх підтримуваних версій.

Ситуація з SharePoint Server потребує не просто встановлення патча, а комплексного реагування. З огляду на підтверджену експлуатацію в реальних атаках і використання ланцюжка з кількох вразливостей для закріплення в інфраструктурі, критично важливо виконати повний цикл: встановити оновлення, провести пошук слідів компрометації, очистити артефакти вторгнення, виконати ротацію машинних ключів IIS і обмежити мережевий доступ до серверів SharePoint. Організаціям, які виявили ознаки компрометації, слід розглядати інцидент як повноцінне проникнення та діяти відповідно.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.