Skip to content

CISA nõuab SharePointi installatsioonide viivitamatut turvalisemaks muutmist

Lühidalt: Kolm aktiivselt ära kasutatavat SharePointi haavatavust (CVE-2026-332201, CVE-2026-45659, CVE-2026-56164) nõuavad viivitamatuid paikaseid ja võrgusegmenteerimist, kuna üksik kompromiteeritud SharePointi server võib muutuda väravaks ulatuslikeks infrastruktuuri kompromiteerimisteks.

USA Cybersecurity and Infrastructure Security Agency (CISA) on kutsunud organisatsioone üles viivitamatult turvama oma Microsoft SharePointi installatsioone pärast seda, kui kinnitati kolm aktiivselt ära kasutatavat haavatavust selles kohapealses (on-premises) koostööplatvormis. Haavatavused lisati CISA aktiivselt ära kasutatavate haavatavuste kataloogi (KEV).

CISA nõudis teates kolme Microsoft SharePoint Serveri haavatavuse viivitamatut kõrvaldamist: CVE-2026-332201, CVE-2026-45659 ja CVE-2026-56164. Neid turvaauke kasutavad ründajad juba praktikas ära ning seetõttu on need lisatud KEV-loendisse. Administraatoritel palutakse paigaldada värskendused, järgida Microsofti leevendusjuhiseid ning eeldada, et internetiga ühendatud SharePointi installatsioonid on ründajate eelistatud sihtmärk.

Eriti kriitiline on CVE-2026-56164, õiguste laiendamise (elevation-of-privilege) haavatavus, mille CVSS-skoor on 5,3. Kuigi see näib esmapilgul mõõdukas, saab haavatavust ära kasutada kaugjuhtimisega ja ilma autentimiseta – praktikas on see seega oluliselt ohtlikum, kui hinnang laseb arvata. Microsoft on avaldanud toetatud SharePointi versioonidele turvavärskendused ning soovitab pahatahtlike päringute tuvastamiseks aktiveerida Antimalware Scan Interface’i (AMSI). CISA soovitab lisaks otsida kompromiteerimise tunnuseid ja vahetada SharePointi masinavõtmeid, kuna paigad üksi ei pruugi juba kompromiteeritud servereid täielikult puhastada.

CVE-2026-45659 on desertialiseerimisviga, mis võimaldab kaugkoodi käivitamist (RCE). Kuigi Microsoft hindas seda maikuus kui “vähem tõenäoliselt ära kasutatavat”, kasutatakse seda praegu aktiivselt ära. CVE-2026-32201 on sisendi valideerimise haavatavus, mis võimaldab võrgu kaudu petmist (spoofing) ning mida samuti looduses aktiivselt ära kasutatakse. CISA juhib tähelepanu sellele, et ründajad kasutavad üha enam sihipäraselt vanemaid, teadaolevaid haavatavusi (N-days), mitte ainult nullpäeva haavatavusi.

Turbejuhtide jaoks ei ole küsimus üksnes paikade kiiruses: ajaline aken avalikustamise ja ärakasutamise vahel kahaneb pidevalt. Realistlikum on seega eeldada, et süsteemid saavad kompromiteeritud. Keskne küsimus on, kui tugevalt on võrgusegmenteerimine konfigureeritud ning kui palju äritegevust saab üksik ründaja kompromiteeritud SharePointi serverist häirida. Segmenteerimine, mitte ainult paikade kiirus, peaks olema kaitsestrateegia tuumkomponent – see on kontrollmehhanism, mida organisatsioonid saavad iseseisvalt rakendada. CISA on seadnud föderaalasutustele kolmepäevase tähtaja CVE-2026-56164 kõrvaldamiseks vastavalt siduvale operatiivdirektiivile (Binding Operational Directive, BOD) 22-01.


Allikas: www.csoonline.com · Avaldatud 16. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: