
CVE-2026-32201, CVE-2026-45659, CVE-2026-56164: Gyakori kérdések a Microsoft SharePoint Server-ekben található exploitok aktív felhasználásáról
SZERZŐ
Research Special Operations
FORRÁS
Tenable Blog
DATE
READ
6 perc olvasás
A CISA biztonsági figyelmeztetéstocsátott ki négy Microsoft SharePoint Server biztonsági hiányosságok aktív kihasználásával kapcsolatban, miután egy további, magas szintű hiányosságot is felfedezték. A négy hiányosság …
Négy Microsoft SharePoint Server sebezhetőség aktívan kihasználás alatt áll, ami miatt a CISA keményítési figyelmeztetést adott ki.
Egy további magas súlyosságú, nemrégiben javított hibát felmerülő nyomás kalkulálódott az adminok számára, akik saját helyes (on‑premises) telepítéseket üzemeltetnek.
Esszenciálisan
A CISA megerősítette, hogy a három helyszíni SharePoint Server sebezhetőség (CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164) aktívan kihasználás alatt áll. Ezzel a hibával jogosulatlan hozzáférés, távoli kódrendezés, IIS gépi kulcsok lopása és rosszindulatú szoftver telepítése valósítható meg tartós maradáshoz.
További két SharePoint Server sebezhetőség a 2026. július 14-i felfedés során, a CVE‑2026‑55040 és a CVE‑2026‑58644, ekkor még nem volt látható kihasználva, de a Microsoft jelezte, hogy a CVE‑2026‑58644 már 2026. július 15-én kihasználás alatt áll.
A Microsoft kiadta az öten hibára gyakorolt javítócsomagokat, a Microsoft Defender Antivirus felismerési szignatúrák pedig elérhetők a három, aktív kihasználás alatt álló hibára irányuló tevékenység azonosításához.
Háttér
A Tenable Research Special Operations (RSO) csapata összeállította ezt a cikket a Microsoft SharePoint Server sebezhetőségekhez kapcsolódó gyakran ismételt kérdések (FAQ) megválaszolásához.
FAQ
Mi volt a CISA figyelmeztetése a SharePoint Server kihasználására vonatkozóan?
2026. július 14-én a Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynöksége (CISA) figyelmeztetést adott ki, amely megerősítette a három helyszíni SharePoint Server sebezhetőség (CVE‑2026‑32201, CVE‑2026‑45659 és CVE‑2026‑56164) aktív kihasználását. A figyelmeztetés egyben azt is jelölte, hogy a hibákat felhasználva jogosulatlan hozzáférést szerezhetnek az általa támogatott összes helyszíni verzióhoz, és két további, magas kockázatú sebezhetőség, CVE‑2026‑55040 és CVE‑2026‑58644 létezik, amelyeket még nem használtak ki, de azonnali javításra szorulnak. A 15. júniusi frissítésben a Microsoft megerősítette, hogy a CVE‑2026‑58644 már kihasználás alatt áll.
Milyen sebezhetőségeket tartalmaz ez a figyelmeztetés?
Beszélünk ötször a Microsoft SharePoint Server sebezhetőségének: négy megállapított aktív kihasználás mellett egy újonnan nyilvánosságra hozott, magas súlyosságú sebezhetőség, amely a Microsoft szerint „Előbb eljuthat” státusszal rendelkezik a Microsoft Exploitability Index alapján. Minden öt sebezhetőség hat az összes támogatott helyszíni SharePoint Server verzióra: Subscription Edition, 2019 és 2016.
| CVE | Leírás | CVSSv3 | VPR |
|---|---|---|---|
| CVE‑2026‑32201 | Microsoft SharePoint Server álcázás sebezhetőség | 6,5 | 7,2 |
| CVE‑2026‑45659 | Microsoft SharePoint távoli kódrendezés sebezhetőség | 8,8 | 9,4 |
| CVE‑2026‑56164 | Microsoft SharePoint Server jogosultság emelés sebezhetőség | 9,8 | 9,5 |
| CVE‑2026‑55040 | Microsoft SharePoint Server biztonsági funkció visszarabolás sebezhetőség | 9,1 | 7,3 |
| CVE‑2026‑58644 | Microsoft SharePoint Server távoli kódrendezés sebezhetőség | 9,8 | 7,9 |
*Megjegyzés: A Tenable Vulnerability Priority Rating (VPR) pontszámait éjszaka számolják ki. Ez a cikk 2026. július 16-án készült, így a VPR pontjaik épp arra az időpontra vonatkoznak.
Mik tehetik az aktívan kihasználni sebezhetőségeket?
A CVE‑2026‑32201 a helytelen bemeneti érvényesítésen alapuló álcázási hibát jelez. A hitelesítés nélküli távoli támadó hálózaton keresztül, felhasználói interakció nélkül kihasználhatja.
A CVE‑2026‑45659 egy távoli kódrendezés (RCE) sebezhetőség, amelyben meg nem bízott adat deszerializálása történik. A hitelesített támadó ezt kihasználva képes kódot futtatni az érintett SharePoint szerveren.
A CVE‑2026‑56164 jogosultság emelés sebezhetőség. A hitelesítés nélküli támadó távolról kihasználva növelheti a jogosultságokat a SharePoint Server-en.
A CVE‑2026‑58644 egy RCE sebezhetőség, amelyet hitelesített támadó, legalább „Site Owner” jogosultságokkal kihasználhat. A sikeres kihasználás lehetővé teszi a kód futtatását a meg nem bízható adatok deszerializációjának kihasználásával.
Milyen poszt-kihasználási tevékenység lett figyelve?
A CISA szerint a támadók kombinálták a CVE‑2026‑32201, CVE‑2026‑45659 és CVE‑2026‑56164 hibákat a helyszíni SharePoint Server telepítésekbe való belépéshez, majd a következő poszt-kihasználási célokat hajtották végre: IIS gépi kulcsok kinyerése, deszerializációs technikák alkalmazása a tartós működéshez, és rosszindulatú szoftver telepítése. A CISA észrevehető, hogy a lopott gépi kulcsok oltókulcsként használhatók, ezen kiegészülő kihasználási lehetőséget teremtve. A tanácsadás arra hívja fel a figyelmet, hogy a gékockpálya forgatása önmagában nem elegendő, mivel előbb minden kulcsgyűjtő artefaktumot kell eltávolítani.
Mi a CVE‑2026‑55040, a még kihasználatlan sebezhetőség?
A CVE‑2026‑55040 egy biztonsági funkció átlépés sebezhetőség, amely alacsony hitelesítésen alapul. Állítta a CVSSv3 pontszámot 9,1, és kritikusnak minősült. Hitelesítés nélküli támadó hálózaton keresztül, felhasználói interakció nélkül kihasználhatja, lehetővé téve a bizalmasság és a integritás dupla hatását. A CVE‑2026‑55040 és CVE‑2026‑58644 2026. július 14-i felfedés része volt a Microsoft június 2026 Patch Tuesday kiadásának. 2026. július 16-ig a CVE‑2026‑55040 nem volt észlelve kihasználva a világszerte.
Mi a Microsoft SharePoint Server kihasználás története?
A Microsoft SharePoint Server már többször is célpontja volt fenyegető csoportoknak több év alatt. A CISA Ismert Kihasznált Sebezhetőségek (KEV) katalógusa 12 SharePoint kapcsolatos bejegyzést tartalmaz, amely közül hétnek ismert, hogy ransomware kampányokban használják. Az alábbi táblázat bemutatja a korábbi SharePoint CVE-ket, amelyek a KEV katalógusba kerültek.
| CVE | Addott dátuma a KEV-hez | Ismert ransomware? | Tenable fedezet |
|---|---|---|---|
| CVE‑2026‑56164 | 2026‑07‑14 | Ismeretlen | Jul 2026 Patch Tuesday |
| CVE‑2026‑45659 | 2026‑07‑01 | Ismeretlen | – |
| CVE‑2026‑32201 | 2026‑04‑14 | Ismeretlen | Apró 2026 Patch Tuesday |
| CVE‑2026‑20963 | 2026‑03‑18 | Ismeretlen | – |
| CVE‑2025‑49706 | 2025‑07‑22 | Igen | Jul 2025 Patch Tuesday |
| CVE‑2025‑49704 | 2025‑07‑22 | Igen | Jul 2025 Patch Tuesday |
| CVE‑2025‑53770 | 2025‑07‑20 | Igen | – |
| CVE | Dátum | Ismert ransomware? |
|---|---|---|
| CVE‑2024‑38094 | 2024‑10‑22 | Igen |
| CVE‑2023‑24955 | 2024‑03‑26 | Igen |
Exploit Chain kiadása a Microsoft SharePoint Server sebezhetőségekhez
CVE‑2023‑29357 2024‑01‑10 Igen 2023. június Patch Tuesday
CVE‑2019‑0604 2021‑11‑03 Igen 2021. november kritikus
Microsoft SharePoint Távoli Kódrendezés Hibája, amelyet aktívan kihasználnak
CVE‑2020‑1147 2021‑11‑03 Ismeretlen
Mely fenyegető csoportok használják ezeket a SharePoint sebezhetőségeket?
2026. július 16-ig sem a CISA, sem a Microsoft nem jelölt ki konkrét fenyegető csoportot vagy szereplőt a CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164 vagy CVE‑2026‑58644 aktív kihasználásához.
Van-e bizonyítékanyaga (Proof‑of‑Concept) a hibákra?
2026. július 16-ig nincs nyilvános proof‑of‑concept a öt sebezhetőséghez kapcsolódóan.
Vannak-e javítások és csökkentési intézkedések?
A Microsoft kiadta a javításokat mind az öt hibára. A táblázat alább egymás mellett mutatja a befolyásolt SharePoint verziók javított buildszámait.
| CVE | SharePoint Enterprise Server 2016 | SharePoint Server 2019 | SharePoint Server Subscription Edition |
|---|---|---|---|
| CVE‑2026‑32201 | 16.0.5548.1003 | 16.0.10417.20114 | 16.0.19725.20210 |
| CVE‑2026‑45659 | 16.0.5552.1002 | 16.0.10417.20128 | 16.0.19725.20280 |
| CVE‑2026‑56164 | 16.0.5561.1001 | 16.0.10417.20175 | 16.0.19725.20434 |
| CVE‑2026‑55040 | 16.0.5561.1001 | 16.0.10417.20175 | 16.0.19725.20434 |
| CVE‑2026‑58644 | 16.0.5556.1005 | 16.0.10417.20153 | 16.0.19725.20384 |
A CISA tanácsai és több Microsoft biztonsági tanácsa az AMSI-integráció engedélyezését javasolja a SharePoint és IIS worker processes számára, valamint a Request Body Scan mód teljes beállítását a rosszindulatú POST payloadok felismeréséhez. A CISA mélyítéses útmutatója továbbá ajánlja, hogy ne tegye közvetlenül az internetre a SharePoint szervereket, és csak a SharePoint Central Administration külső hozzáférését korlátozza.
Vannak-e kompromisszum jelei?
Igen. A CISA és a Microsoft kiadta az AMSI és Microsoft Defender Antivirus felismerési szignatúrákat a három, aktív kihasználás alatt álló hibára:
| Szignatúrátípus | Lehatárolás |
|---|---|
| Exploit:Script/SuspSignoutReqBody.A | AMSI kérés törzsszkennelés; csak SharePoint Server Subscription Edition; a Microsoft jelentése szerint a kihasználási kísérletek blokkolva lettek |
| Exploit:Script/ToolPaneAuthBypass.A | AMSI kérés fejlécek szkennelés; SharePoint Server 2016, 2019 és Subscription Edition |
| Exploit:Script/ToolPaneAuthBypass.C | AMSI RCE lefedés; SharePoint Server 2016, 2019 és Subscription Edition |
| Backdoor:MSIL/LeakFang.A!dha | MDAV poszt‑kihasználási tevékenység; IIS gépi kulcs hozzáférés |
A CISA javasolja, hogy a telemetriaját is felülvizsgálják az anomáliák keresése érdekében, valamint a SharePoint munkamenet tevékenységek, webshell-ek és gépi kulcs hozzáférési tevékenységek szempontjából.
A Tenable Research tanúsította ezeket a sebezhetőségeket a Vulnerability Watch részévé?
Igen. A Tenable Research a CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164 és CVE‑2026‑58644 hibákat a Vulnerability Watch kategóriájába sorolta. A címkézés azt jelenti, hogy a sebezhetőségeket megerősítették a világszerte történő kihasználásra, valamint a széleskörű hatás lehetőségére az érintett organizációk számára.
Már nyomon követjük a fejlesztéseket, és frissítjük ezt a bejegyzést, amikor új információk jelentkeznek.
Kezelhető a Tenable termékekkel?
A Tenable pluginok listája megtalálható az egyes CVE oldalakon:
- CVE‑2026‑32201
- CVE‑2026‑45659
- CVE‑2026‑56164
- CVE‑2026‑55040
- CVE‑2026‑58644
Ezen a linken megtekinthetők az összes elérhető plugin a fenti sebezhetőségekhez, beleértve a pipelineban váró új plugineket. Továbbiakban a Tenable Attack Surface Management vevői az “Microsoft SharePoint Server - v1” feliratú beépített előfizetést használva könnyen felismerhetik az külső használatra beállított eszközöket.
További információk:
CISA: CISA ösztönzi a SharePoint megerősítését a új kihasználások után
Tenable: A Microsoft 2026. június Patch Tuesday-je 569 CVE-t ölel fel (CVE‑2026‑56155, CVE‑2026‑56164)
Csatlakozzon a Tenable Research Special Operations (RSO) csapathoz a Tenable Connect-en keresztül a legújabb cybersérvések kutatásához. Fedezze fel a Tenable One-t, a modern támadási felület fenntartásához készült Exposure Management Platformot.