CISA varuje pred aktívne zneužívanou zraniteľnosťou v Microsoft SharePoint

Prehľad

Americká agentúra CISA (Cybersecurity and Infrastructure Security Agency) zaradila vysoko závažnú zraniteľnosť Microsoft SharePoint Server do svojho katalógu Known Exploited Vulnerabilities (KEV) po potvrdení, že je aktívne zneužívaná v praxi. Krok obnovuje varovania pre organizácie prevádzkujúce on-premises nasadenia SharePointu.

Zraniteľnosť evidovaná ako CVE-2026-45659 dosahuje CVSS skóre 8.8 a postihuje viacero podporovaných verzií SharePoint Server. Microsoft ju opravil v rámci májových bezpečnostných aktualizácií (Patch Tuesday) 2026, no najnovší krok CISA naznačuje, že útočníci začali zneužívať nezaplatchované systémy.

Potvrdenie aktívneho zneužívania

Po zaradení do katalógu KEV majú federálne civilné agentúry USA (FCEB) podľa smernice Binding Operational Directive (BOD) 22-01 povinnosť odstrániť zraniteľnosť v stanovenej lehote — v tomto prípade nasadiť Microsoft aktualizácie do 4. júla 2026. Hoci sa smernica formálne vzťahuje len na federálne agentúry, CISA dôrazne odporúča aj súkromnému sektoru považovať zraniteľnosti v katalógu KEV za prioritné, keďže sú už aktívne zneužívané útočníkmi.

Technické detaily zraniteľnosti

Microsoft identifikoval problém ako zraniteľnosť typu deserializácia nedôveryhodných dát, ktorá vedie k vzdialenému spusteniu kódu (RCE). Na rozdiel od mnohých kritických zraniteľností serverov, ktoré vyžadujú administrátorské oprávnenia, môže CVE-2026-45659 zneužiť autentifikovaný používateľ s pomerne obmedzenými právami — podľa poradenstva Microsoftu postačujú oprávnenia úrovne Site Member.

Postihnuté produkty:

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

Keďže zneužitie vyžaduje autentifikovaný prístup, útočník potrebuje najprv platné prihlasovacie údaje alebo iný spôsob prístupu do prostredia. Takéto údaje sú však bežne dostupné vďaka phishingu, opakovanému používaniu hesiel, krádeži prihlasovacích údajov alebo predchádzajúcim kompromitáciám siete.

Microsoft vydal opravy pre všetky tri postihnuté produkty 21. mája, pričom uviedol, že CVE bola z májových bezpečnostných aktualizácií omylom vynechaná. Pri vydaní patchu pritom Microsoft pôvodne hodnotil pravdepodobnosť zneužitia ako nízku („Exploitation Less Likely“) — rozhodnutie CISA teraz ukazuje, že útočníci zraniteľnosť napriek tomu úspešne zneužili. Technické detaily zneužívacieho reťazca, zodpovední aktéri ani ciele útokov zatiaľ neboli verejne zverejnené, čo naznačuje prebiehajúce vyšetrovanie.

Prečo je SharePoint atraktívnym cieľom

SharePoint zostáva častým cieľom kyberzločincov, pretože zvyčajne obsahuje citlivé firemné dokumenty, autentifikačné tokeny a prepojenia na množstvo podnikových služieb. Úspešná kompromitácia servera môže útočníkom umožniť prístup k dôverným dokumentom, krádež poverení, laterálny pohyb v sieti, eskaláciu privilégií, nasadenie ransomvéru a exfiltráciu dát. On-premises nasadenia čelia väčšiemu riziku ako cloudové služby, najmä ak organizácie odkladajú aktualizácie alebo vystavujú servery priamo internetu.

Súvislosť s rozsiahlym ransomvérovým incidentom

Zvýšená pozornosť voči SharePointu prichádza krátko po tom, čo Microsoft zverejnil zistenia z rozsiahleho vyšetrovania ransomvérového incidentu, v ktorom boli v rovnakom prostredí obete odhalené dva nezávislé útočiace zoskupenia pôsobiace súčasne, čo výrazne skomplikovalo atribúciu a reakciu na incident.

Storm-2603 a SharePoint

Jeden z klastrov útoku bol pripísaný skupine Storm-2603, ktorú Microsoft spája s ransomvérovými operáciami Warlock. Skupina od polovice roka 2025 cieli na on-premises SharePoint prostredia zneužívaním verejne známych zraniteľností na získanie počiatočného prístupu. Vyšetrovatelia usúdili, že útočníci sa pravdepodobne pokúšali preniknúť do siete cez CVE-2025-11371, kritickú zraniteľnosť v produkte Gladinet Triofox, pričom zaznamenali požiadavky na citlivé systémové súbory (win.ini, web.config) typické pre prieskum a overovanie zraniteľností typu local file inclusion.

Zneužívanie legitímnych nástrojov

Po získaní prístupu útočníci kombinovali legitímne administrátorské nástroje so škodlivým softvérom, aby znížili pravdepodobnosť odhalenia. Medzi identifikovanými nástrojmi boli Velociraptor, Cloudflare Tunnel, Zoho Assist, SSH a vzdialené pripojenia cez Visual Studio Code — technika známa ako „living off the land“, pri ktorej sa škodlivá aktivita maskuje za bežnú administrátorskú činnosť.

Eskalácia privilégií

Microsoft zdokumentoval aj rozsiahlu eskaláciu privilégií — útočníci vytvárali nové lokálne aj doménové administrátorské účty a nasadili zraniteľný ovládač NSecKrnl.sys na narušenie ochranných bezpečnostných nástrojov koncových zariadení.

Druhý, nezávislý útočník

Azda najneobvyklejším zistením bola prítomnosť úplne samostatného útočiaceho zoskupenia v tom istom prostredí — vyšetrovatelia identifikovali techniky DLL side-loadingu a vlastné backdoory nesúvisiace so Storm-2603. Súbeh dvoch nezávislých skupín výrazne skomplikoval forenznú analýzu, keďže sa prekrývali indikátory oboch kampaní. Ďalšie vyšetrovanie napokon odhalilo, že útočníci sa rozšírili aj mimo pôvodnej obete a laterálnym pohybom kompromitovali druhú organizáciu.

Odporúčania pre bezpečnostné tímy

Okrem inštalácie najnovších bezpečnostných aktualizácií Microsoftu sa organizáciám odporúča:

  • Preveriť autentifikačné logy SharePointu na podozrivú aktivitu
  • Vyšetriť neočakávané vytváranie administrátorských účtov
  • Auditovať služby vzdialeného prístupu
  • Monitorovať neautorizovaný tunelovací softvér
  • Vyhľadávať indikátory perzistencie
  • Overiť funkčnosť nástrojov endpoint security
  • Preveriť aktivitu privilegovaných účtov v Active Directory

Organizácie s podozrením na kompromitáciu by mali vykonať komplexné vyšetrovanie incidentu s cieľom zistiť, či si útočníci vybudovali perzistentný prístup ešte pred nasadením bezpečnostných aktualizácií.

Záver a odporúčanie priority

Zaradenie CVE-2026-45659 do katalógu KEV zdôrazňuje vyvíjajúcu sa hrozbu pre organizácie závislé od on-premises nasadení SharePointu. Napriek tomu, že Microsoft vydal patch už pred mesiacmi, potvrdenie aktívneho zneužívania ukazuje, že útočníci naďalej cielia na organizácie, ktoré s aktualizáciami otáľajú. V kombinácii so zisteniami o skupine Storm-2603 a súbežnej útočnej aktivite táto kauza dokumentuje, ako sa ransomvérové kampane vyvíjajú od jednoduchých šifrovacích útokov smerom k sofistikovaným viacstupňovým prienikom zameraným na perzistenciu, eskaláciu privilégií a dlhodobý prístup. Odporúčaná priorita: vysoká — organizácie s internet-facing SharePoint nasadeniami by mali patch aplikovať bezodkladne a súčasne vykonať proaktívne threat hunting aktivity.


Viac informácii:

https://www.linkedin.com/pulse/cisa-warns-actively-exploited-microsoft-sharepoint-xonue

https://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html