Хакеры атакуют SharePoint в США и Азии после выхода публичного PoC

Хакеры атакуют SharePoint в США и Азии после выхода публичного PoC 217 просмотров

Мадина Ахметова #технологии

Атаки на уязвимые серверы Microsoft SharePoint начались после публикации компанией Rapid7 рабочего эксплойта для критической уязвимости CVE-2026-55040. По данным The Hacker News, злоумышленники используют брешь для обхода аутентификации и действуют как обычные пользователи или администраторы сайтов.

Microsoft раскрыла информацию об уязвимости 14 июля 2026 года и выпустила исправление в рамках обновлений Patch Tuesday. Ошибка получила оценку 9,1 балла по шкале CVSS и затрагивает SharePoint Server Subscription Edition, SharePoint Server 2019 и Microsoft SharePoint Enterprise Server 2016.

Rapid7 установила, что проблема связана с цепочкой из четырех ошибок в проверке JWT-токенов. Удаленный атакующий без учетной записи может сформировать поддельный токен, выдать себя за любого пользователя SharePoint и получить доступ к операциям, доступным выбранной учетной записи.

В частности, сервер принимает внешний токен с параметром «alg: none», не проверяет подпись внутреннего токена и некорректно обрабатывает сертификат, указанный в заголовке x5t. В результате злоумышленник может обойти защиту и затем обратиться к внутренним функциям сайта.

По данным The Hacker News, Rapid7 опубликовала технический разбор и PoC в начале августа. После этого Defused Cyber сообщила о реальных попытках эксплуатации. Телеметрия KEV Intelligence указывает, что первые признаки атак появились 19 июля, а к 13 августа система зафиксировала 13 попыток с девяти уникальных IP-адресов.

Источники связывают активность с адресами из Гонконга, Японии, Нидерландов, Тайваня и США. Кто стоит за атаками и какие данные уже могли быть скомпрометированы, не установлено.

Уязвимость позволяет раскрывать файлы и изменять данные, однако, согласно оценке Microsoft, сама по себе не влияет на доступность сервера. Rapid7 отмечает, что после обхода аутентификации атакующий получает доступ к защищенной части SharePoint, поэтому последствия зависят от прав поддельной учетной записи.

Администраторам рекомендуют немедленно установить июльские обновления Microsoft, проверить доступность серверов из интернета и изучить журналы на предмет подозрительных JWT-запросов. CERT-EU также советует оценить признаки компрометации и сменить учетные данные на системах, которые могли быть доступны извне.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал