Skip to content

CISA hoiatab aktiivselt ärakasutatavate SharePointi turvaaukude eest

Kokkuvõtlikult: Kolme SharePointi turvaauku (CVE-2026-332201, CVE-2026-45659, CVE-2026-56164) kasutatakse praegu aktiivselt ära — paikamine on vajalik, kuid mõju piiramiseks on otsustava tähtsusega võrgusegmenteerimine.

USA küberturvalisuse ja infrastruktuuri turbeagentuur (CISA) nõuab, et organisatsioonid tugevdaksid viivitamatult Microsoft SharePoint On-Premises’i turvalisust. Kolme haavatavust kasutatakse praegu aktiivselt rünnetes ära.

CISA on lisanud oma teadaolevalt ärakasutatud haavatavuste kataloogi „Known Exploited Vulnerabilities” (KEV) kolm Microsoft SharePoint Serveri turvaauku, kuna kõiki kolme kasutavad ründajad praegu ära. Tegemist on haavatavustega CVE-2026-332201, CVE-2026-45659 ja CVE-2026-56164. Agentuur nõuab, et administraatorid paikaksid haavatavad serverid, tutvuksid Microsofti leevendusjuhistega ning lähtuksid eeldusest, et internetiga ühendatud SharePointi instantse kasutavad ründajad ettevõtte keskkondadesse tungimise algsete rünnakuvektoritena.

Uusim haavatavus CVE-2026-56164 on õiguste eskaleerimise (elevation-of-privilege) haavatavus CVSS-hindega 5,3, kuid seda saab ära kasutada kaugelt ja ilma autentimiseta — see on praktikas suurem oht, kui selle raskusastme hinnang lubaks arvata. Microsoft on avaldanud toetatud SharePointi versioonidele turvavärskendused ning soovitab pahatahtlike päringute tuvastamiseks aktiveerida Antimalware Scan Interface’i (AMSI) integratsiooni. Ka haavatavuse CVE-2026-45659 (deserialiseerimisviga, mis võimaldab kaugkoodi käivitamist ja mida Microsoft algselt hindas kui „ebatõenäoliselt ärakasutatav”) ning haavatavuse CVE-2026-32201 (võltsimine üle võrgu vigase sisendi valideerimise tõttu) puhul kinnitab CISA aktiivset ärakasutamist. Ründajad toetuvad üha enam teadaolevatele n-päeva haavatavustele, mitte ainult äsja avastatud null-päeva turvaaukudele.

CISA soovitab organisatsioonidel otsida kompromiteerimise indikaatoreid, rotatsiooni korras vahetada SharePointi masinvõtmeid ning järgida Microsofti intsidentidele reageerimise juhiseid — see on hoiatus, et pelgalt paikamisest ei pruugi piisata juba juurdunud ründaja püsivuse kõrvaldamiseks.

Infoturbejuhtide jaoks on peamine sõnum arhitektuurne paradigmamuutus: esmatähtis kontrollimeede ei ole paikamise kiirus, vaid võrgusegmenteerimine. Kompromiteeritud SharePointi instants, millel on otsene ligipääsutee domeenikontrolleritele, varukoopiatele ja failijagamiskohtadele, viib IT-intsidendi kiiresti ärikriisi tasemele. Segmenteerimine katkestab selle külgsuunalise leviku ahela. Siduva tegevusdirektiivi (Binding Operational Directive, BOD) 22-01 alusel peavad föderaaltäitevvõimu tsiviilasutused (FCEB) kõrvaldama haavatavuse CVE-2026-56164 kolme päeva jooksul.

Share on: