drošība · 5 min · 13.07.2026

SharePoint caurums CVE-2026-45659 nonāk CISA sarakstā, jo Microsoft to izlaida maija ielāpu piezīmēs

1. jūlijā ASV kiberdrošības aģentūra CISA ievietoja SharePoint servera caurumu CVE-2026-45659 savā aktīvi izmantoto ievainojamību katalogā (KEV) un deva federālajām iestādēm laiku līdz 4. jūlijam to ielāpot. Ielāps šai kļūdai eksistē jau kopš maija. Āķis ir tas, ka daļa administratoru par to nemaz nezināja: Microsoft caurumu sākotnēji neiekļāva maija ielāpu piezīmēs un drošības biļetenu papildināja tikai maija beigās.

Rezultātā izveidojās plaisa. Kas paļāvās uz maija ielāpu piezīmēm, SharePoint tur neatrada un atjaunināšanu atlika. Tieši caur šo plaisu tagad iet reāli uzbrukumi.

Kas ir CVE-2026-45659

Tā ir neuzticamu datu deserializācijas kļūda SharePoint serverī, kas ļauj izpildīt kodu attālināti. CVSS vērtējums ir 8,8. Skartas ir SharePoint Server Subscription Edition, SharePoint Server 2019 un SharePoint Enterprise Server 2016 — visas versijas, kas saņēma maija drošības atjauninājumu.

Deserializācija nozīmē baitu virknes pārvēršanu atpakaļ par objektu. Ja serveris atpako uzbrucēja sagatavotu datu bloku bez pārbaudes, tas var izpildīt kodu jau pašā atpakošanas brīdī. Šī kļūdu klase SharePoint vēsturē nav jauna, un tieši tāpēc tā ir bīstama — uzbrukuma paņēmieni ir labi zināmi un gatavi.

Kāpēc Microsoft vērtējums izrādījās par zemu

Sākotnēji Microsoft caurumam piešķīra atzīmi “izmantošana mazāk ticama”. Praksē notika pretējais. CISA fiksēja aktīvu izmantošanu un pievienoja kļūdu KEV katalogam, kas ir tiešs signāls, ka uzbrukumi notiek dabā, nevis tikai pētnieku laboratorijās.

Ielāps bez publiskotas biļetena rindas ir puse no aizsardzības. Ja administrators neredz CVE numuru sarakstā, viņš atjauninājumu novērtē kā mazsvarīgu — un tieši to uzbrucēji izmanto.

Piezīmju plaisa ir svarīgs detalizācijas punkts. Ielāps maija atjauninājumā bija, bet apraksts kavējās. Uzņēmumi, kas maija izmaiņas caurskata pēc CVE saraksta un pieņem lēmumus pēc riska svara, SharePoint ierakstu vienkārši neieraudzīja. Kad biļetens beidzot parādījās, uzmanība jau bija pievērsta citām lietām.

Uzbrukuma ķēde

Šis nav caurums, kas ļauj ienākt bez akreditācijas datiem. Uzbrucējam vispirms vajag derīgu SharePoint kontu. Bet slieksnis ir zems: pietiek ar Site Member tiesībām, tas ir, parasto satura veidotāja lomu. Administratora vai paaugstinātas tiesības nav vajadzīgas.

Reālā ķēde izskatās šādi. Uzbrucējs iegūst kontu — ar pikšķerēšanu, informācijas zagļa inficētu darbstaciju vai izmantojot vecas noplūdušas paroles. Pēc pieteikšanās ar satura veidotāja tiesībām viņš nosūta īpaši sagatavotu deserializācijas kravu un iegūst koda izpildi uz servera. Tas nozīmē, ka viena nozagta parastā lietotāja parole var pārvērsties par pilnu kontroli pār SharePoint serveri.

Tāpēc ar ielāpa uzlikšanu vien nepietiek. Ja serveris bija atvērts pirms atjaunināšanas, uzbrucējs varēja jau iekārtoties iekšā, un ielāps viņu neizdzīs.

Ko darīt tagad

Pirmais solis ir pārbaudīt, vai maija drošības atjauninājums ir uzlikts uz visiem SharePoint serveriem, arī tiem, ko neviens ikdienā neskatās. Ja atjaunināšanas politika balstās uz CVE sarakstu apskatu, šī kļūda ir tieši tā, kas varēja izkrist cauri.

Otrs solis ir kontu revīzija. Jāpārskata, kam ir Site Member un augstākas tiesības, un jāizvērtē ārējo un viesu lietotāju piekļuve. Jo mazāk kontu ar rakstīšanas tiesībām, jo mazāks uzbrukuma laukums. Vairākfaktoru autentifikācija SharePoint kontiem ievērojami apgrūtina noplūdušu paroļu izmantošanu.

Trešais solis ir žurnālu pārbaude. Serverim, kas bija atvērts starp maiju un ielāpa uzlikšanu, ir vērts meklēt neparastas deserializācijas kļūdas, negaidītus procesus zem SharePoint darba procesa un jaunus failus web mapēs. CISA lēmums iekļaut caurumu KEV sarakstā nozīmē, ka uzbrukumi jau notiek, tāpēc pieņēmums “mūs droši vien neskāra” šeit neder.

Mācība ārpus SharePoint

Stāsts nav tikai par vienu Microsoft produktu. Tas parāda, cik trausls ir ielāpu process, kad tas balstās uz piegādātāja piezīmju precizitāti. Riska svēršana pēc CVSS un izmantošanas ticamības ir laba prakse, bet tā strādā tikai tad, ja dati ir pilnīgi. Šeit dati kavējās, un vērtējums izrādījās par zemu.

Praktiskais secinājums komandām ar SharePoint infrastruktūru: atjauniniet servera ielāpus pilnībā, nevis pēc atsevišķu CVE svara, un pieņemiet, ka piegādātāja “mazāk ticama” atzīme var mainīties bez brīdinājuma. Šoreiz tā mainījās pusotra mēneša laikā.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie