Хакеры атакуют SharePoint в США и Азии после выхода публичного PoC
217 просмотровАтаки на уязвимые серверы Microsoft SharePoint начались после публикации компанией Rapid7 рабочего эксплойта для критической уязвимости CVE-2026-55040. По данным The Hacker News, злоумышленники используют брешь для обхода аутентификации и действуют как обычные пользователи или администраторы сайтов.
Microsoft раскрыла информацию об уязвимости 14 июля 2026 года и выпустила исправление в рамках обновлений Patch Tuesday. Ошибка получила оценку 9,1 балла по шкале CVSS и затрагивает SharePoint Server Subscription Edition, SharePoint Server 2019 и Microsoft SharePoint Enterprise Server 2016.
Rapid7 установила, что проблема связана с цепочкой из четырех ошибок в проверке JWT-токенов. Удаленный атакующий без учетной записи может сформировать поддельный токен, выдать себя за любого пользователя SharePoint и получить доступ к операциям, доступным выбранной учетной записи.
В частности, сервер принимает внешний токен с параметром «alg: none», не проверяет подпись внутреннего токена и некорректно обрабатывает сертификат, указанный в заголовке x5t. В результате злоумышленник может обойти защиту и затем обратиться к внутренним функциям сайта.
По данным The Hacker News, Rapid7 опубликовала технический разбор и PoC в начале августа. После этого Defused Cyber сообщила о реальных попытках эксплуатации. Телеметрия KEV Intelligence указывает, что первые признаки атак появились 19 июля, а к 13 августа система зафиксировала 13 попыток с девяти уникальных IP-адресов.
Источники связывают активность с адресами из Гонконга, Японии, Нидерландов, Тайваня и США. Кто стоит за атаками и какие данные уже могли быть скомпрометированы, не установлено.
Уязвимость позволяет раскрывать файлы и изменять данные, однако, согласно оценке Microsoft, сама по себе не влияет на доступность сервера. Rapid7 отмечает, что после обхода аутентификации атакующий получает доступ к защищенной части SharePoint, поэтому последствия зависят от прав поддельной учетной записи.
Администраторам рекомендуют немедленно установить июльские обновления Microsoft, проверить доступность серверов из интернета и изучить журналы на предмет подозрительных JWT-запросов. CERT-EU также советует оценить признаки компрометации и сменить учетные данные на системах, которые могли быть доступны извне.
Другие новости
#азия
Казахстан не получил ожидаемого нефтяного выигрыша: добычу и экспорт ограничили сбои, а укрепление тенге уменьшило эффект от дорогого барреля.
#азия
Лицензия на песок есть, земли нет: как в Келесском районе Туркестанской области выделение участка заняло два года вместо 15 дней, положенных по закону.
#азия
В 2026 году жители Узбекистана получат до четырёх выходных подряд на День независимости — на день больше, чем в 2025 году.
#азия
ООН отмечает: половина жителей планеты уже младше 30 лет, а к концу 2030 года их доля может вырасти до 57%.
#азия
ВСУ заявили о поражении четырех российских кораблей в порту Новороссийска. В Краснодарском крае сообщают о погибших, раненых и повреждениях инфраструктуры.
#мир
В Колумбии спасатели перешли к финальной фазе поиска после землетрясения магнитудой 7,4: погибли 265 человек, тысячи ранены, сотни пропали.
#мир
Марко Рубио и Скотт Бессент вылетели из Турции на борту самолёта-приманки, пока Дональд Трамп тайно пересел на другой борт из-за угрозы Ирана.
#азия
Глава Андхра-Прадеш Нара Чандрабабу Найду возобновил строительство Амаравати и обещает за три года создать удобную для жизни столицу Индии.
#технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
#азия
22-летняя Жанерке Абдразакова остается в тяжелом состоянии после нападения в супермаркете на Северном Кипре. Ее гражданство уточнил МИД.
#азия
В Ферганской области правоохранители выявили женщину, которая организовала незаконные религиозные занятия для 41 девочки в формате «худжры».
#азия
В Бишкеке у Ошского рынка демонтировали незаконные вывески и рекламные щиты, упорядочили электрические и интернет-кабели и убрали территорию.
#азия
Латвийские пограничники задержали 15 мигрантов и обнаружили первый в стране тоннель у границы с Беларусью. Власти усилят контроль.
#азия
Организаторы перенесли на неопределённый срок слёт «Дронница-2026» в Новгородской области, сославшись на угрозу атаки БПЛА.
#мир
КНДР запустила вторую баллистическую ракету за неделю перед учениями США и Южной Кореи, подав сигнал о готовности усилить давление в Восточной Азии.
#мир
Украина атаковала базу Черноморского флота в Новороссийске: повреждены ПВО и портовая инфраструктура, есть жертвы среди мирных жителей.
#азия
Бывший премьер Китая Чжу Жунцзи умер в Пекине в возрасте 97 лет. Он провёл жёсткие реформы и помог стране вступить во Всемирную торговую организацию.
#технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
#азия
Минцифры Казахстана проверило объявление о продаже базы 15 млн граждан в даркнете и заявило, что взлома eGov не было.
#азия
В Хиве завершился международный Фестиваль дыни: гости посетили Ичан-калу, дегустировали сорта бахчевых и увидели концерты и ремесленные выставки.