SharePoint on-premises, sub asediu: patru CVE-uri exploatate activ și un avertisment CISA
Pe 14 iulie 2026, CISA a emis un avertisment de întărire (hardening) pentru SharePoint: patru vulnerabilități care afectează toate versiunile on-premises suportate — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 și CVE-2026-58644 — sunt exploatate activ, cu execuție de cod la distanță și activitate post-exploatare serioasă. Două zile mai târziu, pe 16 iulie, CVE-2026-58644 a fost adăugată și ea în catalogul KEV al vulnerabilităților exploatate cunoscute.
Detaliul incomod: nu vorbim despre zero-day-uri fără apărare. CVE-2026-45659, de exemplu — un RCE prin deserializare, CVSS 8.8 — are patch din mai 2026 și a intrat în KEV pe 1 iulie, cu termen de remediere pentru agențiile federale americane pe 4 iulie. Exploatarea continuă pentru că serverele nu sunt actualizate, nu pentru că n-ar exista corecții.
Ce se întâmplă efectiv pe serverele compromise
Conform Microsoft și raportărilor The Hacker News, în spatele unei părți din campanie ar fi actorul urmărit ca Storm-2603, cunoscut pentru ransomware-ul Warlock și activ pe vulnerabilități SharePoint încă de la jumătatea lui 2025. Lanțul post-exploatare raportat merită citit cu atenție, pentru că arată ce urmează după „doar un server de documente compromis":
- ▸Escaladare de privilegii prin conturi noi de administrator local și de domeniu — atacatorul nu rămâne pe SharePoint, își face chei proprii.
- ▸Dezactivarea protecției endpoint printr-un driver vulnerabil (NSecKrnl.sys) — tehnica BYOVD: își aduc propriul driver semnat și vulnerabil ca să orbească EDR-ul.
- ▸Unelte legitime pentru persistență și acces: tunele Cloudflare, Zoho Assist, SSH prin Visual Studio Code — trafic care arată „normal" în loguri.
- ▸Mișcare laterală dincolo de rețeaua inițială, inclusiv către o a doua organizație — compromiterea ta poate deveni problema partenerilor tăi.
De ce SharePoint on-premises e ținta perfectă
CVE-2026-45659 cere doar un cont autentificat cu permisiuni minime de Site Member — orice angajat, sau orice cont de angajat furat prin phishing. De acolo, deserializarea duce la execuție de cod pe un server care, prin natura lui, e plin de documente interne și conectat la Active Directory.
Serverele SharePoint interne trăiesc adesea în unghiul mort al organizației: „e doar intranetul", nu e expus la internet (uneori doar aparent), iar patch-urile se amână pentru că opresc un serviciu de care depinde toată lumea. Exact combinația asta — valoare mare, vizibilitate mică, patch-uri amânate — o caută atacatorii. SharePoint Online / Microsoft 365 nu apare în avertisment; discuția e strict despre serverele găzduite de tine.
Ce faci concret săptămâna asta
- ▸Patch la zi pe toate cele patru CVE-uri, pe toate fermele SharePoint — inclusiv cele de „test" care au date reale în ele. Versiuni afectate: Subscription Edition, 2019, 2016.
- ▸Urmează ghidul de hardening CISA din 14 iulie: rotirea cheilor de mașină (machine keys), AMSI activat pentru SharePoint, separarea conturilor de serviciu.
- ▸Vânează semnele post-exploatare descrise mai sus: conturi de admin create recent, driverul NSecKrnl.sys, tunele și unelte de acces la distanță pe care nu le-ai instalat tu.
- ▸Tratează KEV ca pe o listă de sarcini, nu ca pe o știre: dacă un CVE din stack-ul tău intră în KEV, are prioritate peste orice scor CVSS teoretic — e dovada că cineva îl folosește chiar acum.
KEV + inventarul tău = lista reală de priorități
Awarely Monitor marchează automat CVE-urile intrate în CISA KEV și, potrivite cu inventarul tău de active, îți spune exact care servere și versiuni sunt vizate de exploatare activă — cu alerte în ziua în care se întâmplă.
