CVE-2026-32201, CVE-2026-45659, CVE-2026-56164: Gyakori kérdések a Microsoft SharePoint Server-ekben található exploitok aktív felhasználásáról
CYBERSECURITY KIEMELT ELEMZÉS

CVE-2026-32201, CVE-2026-45659, CVE-2026-56164: Gyakori kérdések a Microsoft SharePoint Server-ekben található exploitok aktív felhasználásáról

SZERZŐ

Research Special Operations

FORRÁS

Tenable Blog

DATE

READ

6 perc olvasás

A CISA biztonsági figyelmeztetéstocsátott ki négy Microsoft SharePoint Server biztonsági hiányosságok aktív kihasználásával kapcsolatban, miután egy további, magas szintű hiányosságot is felfedezték. A négy hiányosság …

Négy Microsoft SharePoint Server sebezhetőség aktívan kihasználás alatt áll, ami miatt a CISA keményítési figyelmeztetést adott ki.

Egy további magas súlyosságú, nemrégiben javított hibát felmerülő nyomás kalkulálódott az adminok számára, akik saját helyes (on‑premises) telepítéseket üzemeltetnek.

Esszenciálisan

A CISA megerősítette, hogy a három helyszíni SharePoint Server sebezhetőség (CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164) aktívan kihasználás alatt áll. Ezzel a hibával jogosulatlan hozzáférés, távoli kódrendezés, IIS gépi kulcsok lopása és rosszindulatú szoftver telepítése valósítható meg tartós maradáshoz.

További két SharePoint Server sebezhetőség a 2026. július 14-i felfedés során, a CVE‑2026‑55040 és a CVE‑2026‑58644, ekkor még nem volt látható kihasználva, de a Microsoft jelezte, hogy a CVE‑2026‑58644 már 2026. július 15-én kihasználás alatt áll.

A Microsoft kiadta az öten hibára gyakorolt javítócsomagokat, a Microsoft Defender Antivirus felismerési szignatúrák pedig elérhetők a három, aktív kihasználás alatt álló hibára irányuló tevékenység azonosításához.

Háttér

A Tenable Research Special Operations (RSO) csapata összeállította ezt a cikket a Microsoft SharePoint Server sebezhetőségekhez kapcsolódó gyakran ismételt kérdések (FAQ) megválaszolásához.

FAQ

Mi volt a CISA figyelmeztetése a SharePoint Server kihasználására vonatkozóan?
2026. július 14-én a Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynöksége (CISA) figyelmeztetést adott ki, amely megerősítette a három helyszíni SharePoint Server sebezhetőség (CVE‑2026‑32201, CVE‑2026‑45659 és CVE‑2026‑56164) aktív kihasználását. A figyelmeztetés egyben azt is jelölte, hogy a hibákat felhasználva jogosulatlan hozzáférést szerezhetnek az általa támogatott összes helyszíni verzióhoz, és két további, magas kockázatú sebezhetőség, CVE‑2026‑55040 és CVE‑2026‑58644 létezik, amelyeket még nem használtak ki, de azonnali javításra szorulnak. A 15. júniusi frissítésben a Microsoft megerősítette, hogy a CVE‑2026‑58644 már kihasználás alatt áll.

Milyen sebezhetőségeket tartalmaz ez a figyelmeztetés?
Beszélünk ötször a Microsoft SharePoint Server sebezhetőségének: négy megállapított aktív kihasználás mellett egy újonnan nyilvánosságra hozott, magas súlyosságú sebezhetőség, amely a Microsoft szerint „Előbb eljuthat” státusszal rendelkezik a Microsoft Exploitability Index alapján. Minden öt sebezhetőség hat az összes támogatott helyszíni SharePoint Server verzióra: Subscription Edition, 2019 és 2016.

CVELeírásCVSSv3VPR
CVE‑2026‑32201Microsoft SharePoint Server álcázás sebezhetőség6,57,2
CVE‑2026‑45659Microsoft SharePoint távoli kódrendezés sebezhetőség8,89,4
CVE‑2026‑56164Microsoft SharePoint Server jogosultság emelés sebezhetőség9,89,5
CVE‑2026‑55040Microsoft SharePoint Server biztonsági funkció visszarabolás sebezhetőség9,17,3
CVE‑2026‑58644Microsoft SharePoint Server távoli kódrendezés sebezhetőség9,87,9

*Megjegyzés: A Tenable Vulnerability Priority Rating (VPR) pontszámait éjszaka számolják ki. Ez a cikk 2026. július 16-án készült, így a VPR pontjaik épp arra az időpontra vonatkoznak.

Mik tehetik az aktívan kihasználni sebezhetőségeket?
A CVE‑2026‑32201 a helytelen bemeneti érvényesítésen alapuló álcázási hibát jelez. A hitelesítés nélküli távoli támadó hálózaton keresztül, felhasználói interakció nélkül kihasználhatja.
A CVE‑2026‑45659 egy távoli kódrendezés (RCE) sebezhetőség, amelyben meg nem bízott adat deszerializálása történik. A hitelesített támadó ezt kihasználva képes kódot futtatni az érintett SharePoint szerveren.
A CVE‑2026‑56164 jogosultság emelés sebezhetőség. A hitelesítés nélküli támadó távolról kihasználva növelheti a jogosultságokat a SharePoint Server-en.
A CVE‑2026‑58644 egy RCE sebezhetőség, amelyet hitelesített támadó, legalább „Site Owner” jogosultságokkal kihasználhat. A sikeres kihasználás lehetővé teszi a kód futtatását a meg nem bízható adatok deszerializációjának kihasználásával.

Milyen poszt-kihasználási tevékenység lett figyelve?
A CISA szerint a támadók kombinálták a CVE‑2026‑32201, CVE‑2026‑45659 és CVE‑2026‑56164 hibákat a helyszíni SharePoint Server telepítésekbe való belépéshez, majd a következő poszt-kihasználási célokat hajtották végre: IIS gépi kulcsok kinyerése, deszerializációs technikák alkalmazása a tartós működéshez, és rosszindulatú szoftver telepítése. A CISA észrevehető, hogy a lopott gépi kulcsok oltókulcsként használhatók, ezen kiegészülő kihasználási lehetőséget teremtve. A tanácsadás arra hívja fel a figyelmet, hogy a gékockpálya forgatása önmagában nem elegendő, mivel előbb minden kulcsgyűjtő artefaktumot kell eltávolítani.

Mi a CVE‑2026‑55040, a még kihasználatlan sebezhetőség?
A CVE‑2026‑55040 egy biztonsági funkció átlépés sebezhetőség, amely alacsony hitelesítésen alapul. Állítta a CVSSv3 pontszámot 9,1, és kritikusnak minősült. Hitelesítés nélküli támadó hálózaton keresztül, felhasználói interakció nélkül kihasználhatja, lehetővé téve a bizalmasság és a integritás dupla hatását. A CVE‑2026‑55040 és CVE‑2026‑58644 2026. július 14-i felfedés része volt a Microsoft június 2026 Patch Tuesday kiadásának. 2026. július 16-ig a CVE‑2026‑55040 nem volt észlelve kihasználva a világszerte.

Mi a Microsoft SharePoint Server kihasználás története?
A Microsoft SharePoint Server már többször is célpontja volt fenyegető csoportoknak több év alatt. A CISA Ismert Kihasznált Sebezhetőségek (KEV) katalógusa 12 SharePoint kapcsolatos bejegyzést tartalmaz, amely közül hétnek ismert, hogy ransomware kampányokban használják. Az alábbi táblázat bemutatja a korábbi SharePoint CVE-ket, amelyek a KEV katalógusba kerültek.

CVEAddott dátuma a KEV-hezIsmert ransomware?Tenable fedezet
CVE‑2026‑561642026‑07‑14IsmeretlenJul 2026 Patch Tuesday
CVE‑2026‑456592026‑07‑01Ismeretlen
CVE‑2026‑322012026‑04‑14IsmeretlenApró 2026 Patch Tuesday
CVE‑2026‑209632026‑03‑18Ismeretlen
CVE‑2025‑497062025‑07‑22IgenJul 2025 Patch Tuesday
CVE‑2025‑497042025‑07‑22IgenJul 2025 Patch Tuesday
CVE‑2025‑537702025‑07‑20Igen
CVEDátumIsmert ransomware?
CVE‑2024‑380942024‑10‑22Igen
CVE‑2023‑249552024‑03‑26Igen

Exploit Chain kiadása a Microsoft SharePoint Server sebezhetőségekhez
CVE‑2023‑29357 2024‑01‑10 Igen 2023. június Patch Tuesday
CVE‑2019‑0604 2021‑11‑03 Igen 2021. november kritikus

Microsoft SharePoint Távoli Kódrendezés Hibája, amelyet aktívan kihasználnak
CVE‑2020‑1147 2021‑11‑03 Ismeretlen

Mely fenyegető csoportok használják ezeket a SharePoint sebezhetőségeket?
2026. július 16-ig sem a CISA, sem a Microsoft nem jelölt ki konkrét fenyegető csoportot vagy szereplőt a CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164 vagy CVE‑2026‑58644 aktív kihasználásához.

Van-e bizonyítékanyaga (Proof‑of‑Concept) a hibákra?
2026. július 16-ig nincs nyilvános proof‑of‑concept a öt sebezhetőséghez kapcsolódóan.

Vannak-e javítások és csökkentési intézkedések?
A Microsoft kiadta a javításokat mind az öt hibára. A táblázat alább egymás mellett mutatja a befolyásolt SharePoint verziók javított buildszámait.

CVESharePoint Enterprise Server 2016SharePoint Server 2019SharePoint Server Subscription Edition
CVE‑2026‑3220116.0.5548.100316.0.10417.2011416.0.19725.20210
CVE‑2026‑4565916.0.5552.100216.0.10417.2012816.0.19725.20280
CVE‑2026‑5616416.0.5561.100116.0.10417.2017516.0.19725.20434
CVE‑2026‑5504016.0.5561.100116.0.10417.2017516.0.19725.20434
CVE‑2026‑5864416.0.5556.100516.0.10417.2015316.0.19725.20384

A CISA tanácsai és több Microsoft biztonsági tanácsa az AMSI-integráció engedélyezését javasolja a SharePoint és IIS worker processes számára, valamint a Request Body Scan mód teljes beállítását a rosszindulatú POST payloadok felismeréséhez. A CISA mélyítéses útmutatója továbbá ajánlja, hogy ne tegye közvetlenül az internetre a SharePoint szervereket, és csak a SharePoint Central Administration külső hozzáférését korlátozza.

Vannak-e kompromisszum jelei?
Igen. A CISA és a Microsoft kiadta az AMSI és Microsoft Defender Antivirus felismerési szignatúrákat a három, aktív kihasználás alatt álló hibára:

SzignatúrátípusLehatárolás
Exploit:Script/SuspSignoutReqBody.AAMSI kérés törzsszkennelés; csak SharePoint Server Subscription Edition; a Microsoft jelentése szerint a kihasználási kísérletek blokkolva lettek
Exploit:Script/ToolPaneAuthBypass.AAMSI kérés fejlécek szkennelés; SharePoint Server 2016, 2019 és Subscription Edition
Exploit:Script/ToolPaneAuthBypass.CAMSI RCE lefedés; SharePoint Server 2016, 2019 és Subscription Edition
Backdoor:MSIL/LeakFang.A!dhaMDAV poszt‑kihasználási tevékenység; IIS gépi kulcs hozzáférés

A CISA javasolja, hogy a telemetriaját is felülvizsgálják az anomáliák keresése érdekében, valamint a SharePoint munkamenet tevékenységek, webshell-ek és gépi kulcs hozzáférési tevékenységek szempontjából.

A Tenable Research tanúsította ezeket a sebezhetőségeket a Vulnerability Watch részévé?
Igen. A Tenable Research a CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164 és CVE‑2026‑58644 hibákat a Vulnerability Watch kategóriájába sorolta. A címkézés azt jelenti, hogy a sebezhetőségeket megerősítették a világszerte történő kihasználásra, valamint a széleskörű hatás lehetőségére az érintett organizációk számára.

Már nyomon követjük a fejlesztéseket, és frissítjük ezt a bejegyzést, amikor új információk jelentkeznek.

Kezelhető a Tenable termékekkel?
A Tenable pluginok listája megtalálható az egyes CVE oldalakon:

  • CVE‑2026‑32201
  • CVE‑2026‑45659
  • CVE‑2026‑56164
  • CVE‑2026‑55040
  • CVE‑2026‑58644

Ezen a linken megtekinthetők az összes elérhető plugin a fenti sebezhetőségekhez, beleértve a pipelineban váró új plugineket. Továbbiakban a Tenable Attack Surface Management vevői az “Microsoft SharePoint Server - v1” feliratú beépített előfizetést használva könnyen felismerhetik az külső használatra beállított eszközöket.

További információk:

CISA: CISA ösztönzi a SharePoint megerősítését a új kihasználások után
Tenable: A Microsoft 2026. június Patch Tuesday-je 569 CVE-t ölel fel (CVE‑2026‑56155, CVE‑2026‑56164)

Csatlakozzon a Tenable Research Special Operations (RSO) csapathoz a Tenable Connect-en keresztül a legújabb cybersérvések kutatásához. Fedezze fel a Tenable One-t, a modern támadási felület fenntartásához készült Exposure Management Platformot.