Microsoft 14. jūlijā izlaida ikmēneša drošības ielāpus. Starp tiem ir SharePoint Server caurums ar apzīmējumu CVE-2026-56164, ko uzbrucēji jau izmanto reālos uzbrukumos. Caurums ļauj svešiniekam bez paroles un bez lietotāja līdzdalības piekļūt SharePoint serverim pa tīklu.
Ievainojamību atklāja Mandiant un Google FLARE reaģēšanas komanda, izmeklējot jau notiekošus uzlaušanas gadījumus. Microsoft caurumam piešķīra CVSS vērtējumu 5.3, kas formāli ir vidēja bīstamība, taču bīstamības pakāpi uzņēmums nosauca par «Important». Skartas ir trīs SharePoint Server versijas: 2016, 2019 un Subscription Edition. BleepingComputer raksta, ka šis ir viens no diviem jūlija caurumiem, ko jau ķer uzbrukumos.
Caurums attiecas uz pašmāju (on-premises) SharePoint Server, ko uzņēmumi tur uz saviem serveriem. Mākoņa SharePoint Online Microsoft 365 sastāvā ielāpus saņem centralizēti, tāpēc tā lietotājiem nekas nav jādara. Rīkoties jāsāk tieši tiem administratoriem, kas SharePoint uztur paši. Tieši šie serveri visbiežāk ir sasniedzami no interneta.
Ko caurums atļauj
Tehniski problēma ir trūkstoša autentifikācija kritiskai funkcijai. Serveris pieņem daļu pieprasījumu, nepārbaudot, vai sūtītājs vispār ir pieteicies sistēmā. Tas dod pirmspieteikšanās piekļuvi: uzbrucējam nav vajadzīga ne parole, ne kāda cilvēka klikšķis. Interneta pusē pieejams SharePoint serveris tādā gadījumā kļūst par ērtu ieejas punktu iekšējā tīklā.
Kamēr ielāps nav uzlikts, Microsoft iesaka pagaidu risinājumu: ieslēgt AMSI integrāciju režīmā «Full Request Body Scan», kas pārbauda visu pieprasījuma saturu, nevis tikai galvenes. Orca Security savā analīzē uzsver, ka CVSS 5.3 par zemu novērtē reālo risku, jo runa ir par pirmspieteikšanās piekļuvi biznesa dokumentu serverim.
Otrs caurums ved līdz koda izpildei
Tajā pašā biļetenā ir kritiska SharePoint autentifikācijas apiešana CVE-2026-55040 ar CVSS vērtējumu 9.1. To atrada Rapid7 vecākais galvenais pētnieks Stīvens Fjūers (Stephen Fewer). Šis caurums ir bīstams tāpēc, ka tas ir viena puse no divu ievainojamību pāra.
Pirmais no diviem caurumiem, kas kopā ļauj neautentificētu attālinātu koda izpildi.
Tas nozīmē, ka uzbrucējs, savienojot abas ievainojamības, var palaist savu kodu SharePoint serverī bez jebkādas pieteikšanās. Otro pāra pusi Rapid7 tur slēptu līdz 2026. gada augustam saskaņotas atklāšanas ietvaros, lai administratoriem būtu laiks uzlikt ielāpus. Rapid7 norāda, ka arī CVE-2026-55040 skar SharePoint 2016, 2019 un Subscription Edition, tas pats versiju loks kā aktīvi izmantotajam caurumam.
Šāda dalīta atklāšana ir apzināta izvēle. Ja pētnieks uzreiz publicētu abas puses ar tehniskajām detaļām, praktiski gatavs koda izpildes eksploits nonāktu uzbrucēju rokās tajā pašā dienā, kad iznāk ielāps. Aizturot otro daļu par mēnesi, Rapid7 dod aizsardzības komandām logu, kurā uzlikt jūlija atjauninājumu, pirms pilna ķēde kļūst zināma. Ielāps pats gan aizver abas problēmas jau tagad, tāpēc gaidīt augustu nav vērts.
Praksē tas veido divpakāpju bīstamību. Aktīvi izmantotais CVE-2026-56164 jau tagad ļauj piekļūt serverim bez paroles. Augustā, kad kļūs zināma otra CVE-2026-55040 ķēdes daļa, pieaugs risks, ka publiski parādīsies pilns koda izpildes eksploits. Serveri, kuros līdz tam nebūs uzlikti jūlija ielāpi, paliks atklāti.
Pārējie nulles dienas caurumi jūlijā
SharePoint nav vienīgā problēma šajā biļetenā. Kopumā Microsoft aizvēra 622 ievainojamības, no kurām 59 ir kritiskas. Trīs no tām ir nulles dienas caurumi.
CVE-2026-56155Active Directory Federation Services (AD FS) tiesību eskalācija, ko izmanto uzbrukumos. To atklāja Microsoft pašu DART komanda. Vietējs uzbrucējs ar zemām tiesībām var iegūt augstākas.CVE-2026-50661BitLocker drošības funkcijas apiešana ar CVSS 6.1. Publiski atklāta pirms ielāpa. Uzbrukumam vajadzīga fiziska piekļuve ierīcei.CVE-2026-50656Windows Defender tiesību eskalācija, ko atklāja pētnieks ar pseidonīmu.
Divi no šiem trim (SharePoint un AD FS caurumi) jau tiek izmantoti dabā. BitLocker apiešana ir publiskota, bet vēl bez zināmiem uzbrukumiem.
Ko darīt administratoriem
Pirmais solis ir uzlikt jūlija ielāpus SharePoint serveriem, kas pieejami no interneta. Tie ir bīstamākie, jo aktīvi izmantoto caurumu var sasniegt pa tīklu bez pieteikšanās. Ja ielāpu uzreiz uzlikt nevar, jāieslēdz AMSI «Full Request Body Scan» režīms kā pagaidu bremze. AMSI šeit ir tikai bremze, nevis labojums: tas pārbauda pieprasījuma saturu un var bloķēt zināmus uzbrukuma paraugus, taču pati trūkstošās autentifikācijas problēma paliek, kamēr nav uzlikts ielāps.
Otrs solis attiecas uz AD FS serveriem. Tur caurums ir vietējs, tomēr tiesību eskalācija federācijas serverī apdraud visu pieteikšanās infrastruktūru. Trešais solis ir kalendāra atzīme uz augustu: kad Rapid7 atklās otro CVE-2026-55040 ķēdes daļu, ielāpiem uz SharePoint jau jābūt vietā. Administratoriem, kas atliek jūlija atjauninājumu, augustā būs jāsteidzas, kad pilns koda izpildes eksploits var kļūt publisks.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.