search

A CISA arra kéri a SharePoint rendszerek biztonságának megerősítését, miután új támadási módszerek kerültek előre.

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 3 perc olvasás

Frissítés 2026. július 16-án: A CISA frissítette ezt az figyelmeztetést, hogy a CVE-2026-58644-et a 2026. július 16-i “Megismert kihasználható hiba” katalógusába vegye fel. A CISA tudomásul vette, hogy a CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 és CVE-2026-58644 hibák, amelyek lehetővé teszik a kibertámadó aktorok számára, hogy nem engedélyezett módon férjenek hozzá a helyi SharePoint Server példányokhoz. Ezek a hibák érintik az összes támogatott helyi SharePoint Server verziót (Subscription Edition, 2019 és 2016), és magukban foglalják a távoli kód végrehajtás (RCE) és a post-exploitation tevékenységet, például az IIS (Internet Information Services) gépi kulcsok lopását és a deserializációs technikákat, hogy fenntarthassák a pozíciót és fertőzhessék a rendszereket. Az szervezeteknek figyelemmel kell követni az érintett SharePoint Server-eket, hogy észleljék a kihasználást vagy a rendkívüli tevékenységet. Emellett a CISA az alábbi új hibaértékelést még nem tudta, hogy kihasználják-e, de a Microsoft felismert, hogy ha nem javítják, akkor veszélyes lehet: CVE-2026-55040 A CISA arra kéri azokat az szervezeteket, hogy az alábbi ajánlások alapján detektálják és orvosolják a potenciális támadást: Használják a legfrissebb javításokat és biztonsági frissítéseket a Microsofttól, ellenőrizzék, hogy az telepítés sikeres, és amennyiben lehetséges, rövidebb patching ciklusokat. Ellenőrizzék, hogy az AMSI (Antimalware Scan Interface) integráció engedélyezve van minden SharePoint web alkalmazáshoz. Követni kell a Microsoft konfigurációs útmutatásait az AMSI beállításához a SharePoint Serverhez, hogy biztosítsák a megfelelő konfigurációt, és amennyiben lehetséges, a “Teljes mód”-ot, a kérés testének szkenneléséhez. Amennyiben támadás várható, használják a következő AMSI és Microsoft Defender Antivirus (MDAV) detekciókat, és alkalmazzák az szervezeti incidensválaszlapi. AMSI: Explo:Script/SuspSignoutReqBody.A – kérés testének szkennelés; SharePoint Server Subscription only; A Microsoft blokkolta a megfigyelt kísérleteket. AMSI: Explo:Script/ToolPaneAuthBypass.A – kérés fejletének szkennelés; SharePoint Server 2016, 2019 és Subscription Edition. AMSI: Explo:Script/ToolPaneAuthBypass.C – RCE-hez kapcsolódó; SharePoint Server 2016, 2019 és Subscription Edition. MDAV: Backdoor:MSIL/LeakFang.A!dha – post-exploitation alert, amely az IIS-től védett titkokat érint. Emellett a CISA azt javasolja, hogy az szervezetek a következő SharePoint Server biztonsági intézkedéseket alkalmazzák: A IIS-gépi kulcsok megváltoztatása előtt, keresse meg és orvosolja azokat az intrusion artifact-okat, beleértve a kulcs-harvestereket, amelyek lehetővé teszik a kulcsok újbóli lopását. Nézze át a Microsoft “Improved ASP.NET view state security and key management”-jának legjobb gyakorlatokat. Hozzon létre a felhasználás és az elemzés céljaira a felhasználás és az elemzés céljára. Ellenőrizze a szokatlan kérések, a gyanús SharePoint worker process, webshells, és a gépi kulcs hozzáférése. A további információkért, tekintse meg a CISA “Best Practices for Event Logging and Threat Detection” dokumentációját. Kerülje a SharePoint Server-ek közvetlen hozzáférését az internethez, ha nem szükséges; és ha szükséges, csak konfiguráljon egy SharePoint Server-t Layer 7 fordított proxyn vagy egy hasonló alkalmazási szintű biztonsági szabályozás alatt, amely követel egy hitelesítést, és képes ellenőrzőket és szűrni a kéréseket. Blokkolja a külső hozzáférést a SharePoint Central Administrationhoz, korlátozza a farm- és adatbázis-kommunikációt a szükséges rendszerekre, és értékelje a Microsoft SharePoint Server biztonsági-megerősítési útmutatásait a szerep-specifikus portok, szolgáltatások, és Web.config beállításokra. A CISA arra kéri a felhasználókat és a rendszergazdákat, hogy megvizsgálják a CISA “UPDATE: Microsoft Releases Guidance on Exploitation of SharePoint Vulnerabilities”-t, és alkalmazzák a szükséges frissítéseket. A CISA a következő hibákat is hozzáadta a “Megismert kihasználható hiba” katalógusába: CVE-2026-32201 2026. április 14-én; CVE-2026-45659 2026. július 1-én; CVE-2026-56164 2026. július 14-én; és CVE-2026-58644 2026. július 16-án. Megjegyzés: A CISA frissítheti ezt az figyelmeztetést a CISA vagy más fél által kiadott új útmutatásokat tükrözve. Az szervezeteknak jelenteni kell az eseteket vagy a rendkívüli tevékenységeket a CISA-nak a CISA 24/7 Operations Center-en keresztül a contact@cisa.dhs.gov címen vagy a 1-844-Say-CISA (1-844-729-2472) telefonszámon. Jogi tudomás!(“as is”) információt biztosít a CISA, kizárólag információs célokra. A CISA nem támogatja semmilyen kereskedelmi entitást, terméket, társaságot vagy szolgáltatást, beleértve a dokumentumhoz tartozó bármilyen entitást, terméket vagy szolgáltatást. A CISA által a dokumentumban szereplő konkrét kereskedelmi entitások, termékek, folyamatok vagy szolgáltatások, amelyek márkaneve, védje, gyártó vagy más, nem jelzi a CISA által támogatását, ajánlást vagy előnyben részesítését. A Microsoft hozzájárult ezhez az figyelmeztetéshez.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.