CVE: CVE-2026-56164
Продукт: Windows Server
Дата публикации: 14.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 26,64%; процентиль 97,88%
CISA KEV: да
Краткое описание
В Microsoft SharePoint Server обнаружена критическая уязвимость, позволяющая атакующему повысить привилегии через сеть без предварительной аутентификации. Проблема внесена в каталог CISA KEV, что подтверждает её активную эксплуатацию. Материал описывает технические детали, условия атаки и порядок проверки исправлений на Windows Server.
Основные характеристики
Уязвимость представляет собой критический риск для серверов SharePoint, так как позволяет атакующему без предварительной аутентификации получить полный контроль над системой через сеть. Высокая вероятность эксплуатации подтверждена включением в каталог CISA KEV.
- Тип ошибки: CWE-306 (Missing Authentication for Critical Function) — отсутствие проверки прав для критической функции.
- CVSS 3.1: 9.8 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Условия атаки: Сетевой доступ, низкая сложность, отсутствие необходимости в учётных данных или взаимодействии с пользователем.
- Эксплуатация: Подтверждена, уязвимость внесена в CISA KEV 14.07.2026.
- EPSS: 26,64% (процентиль 97,88%) — высокая вероятность эксплуатации в ближайший год.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Microsoft SharePoint Server, установленных на Windows Server. Точные диапазоны версий и статус поддержки указаны в официальных источниках.
- Microsoft SharePoint Server Subscription Edition: версии до 16.0.19725.20434 (исключительно).
- Microsoft SharePoint Server 2016: все версии (Enterprise).
- Microsoft SharePoint Server 2019: все версии.
Для точного определения статуса поддержки и наличия исправлений необходимо сверяться с официальным бюллетенем Microsoft Security Response Center.
Причина уязвимости
Причина уязвимости кроется в отсутствии аутентификации для критической функции в Microsoft SharePoint Server. Компонент, отвечающий за выполнение определённых операций, не проверяет наличие у запроса валидных учётных данных или токенов доступа.
Это нарушает базовый принцип безопасности: критические функции должны быть доступны только авторизованным пользователям. Из-за этого атакующий может напрямую обращаться к уязвимому API или эндпоинту, минуя стандартные механизмы проверки прав.
Как работает атака
Атака реализуется через сеть без необходимости предварительной аутентификации. Атакующий отправляет специально сформированный запрос к уязвимому компоненту SharePoint Server.
Поскольку проверка прав отсутствует, сервер обрабатывает запрос и выполняет критическую функцию, что приводит к повышению привилегий. Вектор CVSS указывает на высокую сложность последствий (C:H/I:H/A:H), что означает полный компрометацию конфиденциальности, целостности и доступности данных.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Сетевой доступ к серверу SharePoint Server.
- Знание расположения уязвимого эндпоинта или API (обычно стандартные пути SharePoint).
- Отсутствие необходимости в учётных данных или взаимодействии с пользователем.
Сложность атаки оценивается как низкая (AC:L), что делает её доступной для широкого круга атакующих.
Возможный сценарий атаки
Атакующий сканирует сеть в поисках серверов SharePoint Server. Обнаружив уязвимый экземпляр, он отправляет HTTP-запрос к уязвимой функции.
Сервер обрабатывает запрос и выполняет действие, повышающее привилегии. Атакующий получает доступ к системе с расширенными правами, что позволяет ему читать, изменять или удалять данные, а также устанавливать вредоносное ПО.
Есть ли публичный эксплойт
Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities (KEV) 14.07.2026. Это означает, что Microsoft и CISA подтвердили активную эксплуатацию CVE-2026-56164 в реальных атаках.
Точные детали PoC или публичные эксплойты в предоставленных источниках не раскрыты, но факт эксплуатации является подтверждённым. Рекомендуется считать уязвимость активно эксплуатируемой и принять меры защиты в приоритетном порядке.
Признаки эксплуатации
Специфичные IOC для CVE-2026-56164 в предоставленных источниках не указаны. Для обнаружения атаки следует использовать общие точки контроля, которые не являются специфичными для данной уязвимости:
- Аномальные HTTP-запросы к SharePoint Server с нестандартными параметрами или из неизвестных IP-адресов.
- Создание новых учётных записей или изменение прав доступа на сервере.
- Необычная активность в журналах безопасности Windows Server и SharePoint.
- Выполнение команд или запуск процессов от имени системных пользователей без видимой причины.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг журналов SharePoint Server и Windows Server на предмет аномальных запросов и изменений конфигурации.
- Анализ сетевого трафика на предмет подозрительных HTTP-запросов к уязвимым эндпоинтам.
- Использование SIEM-систем для корреляции событий безопасности и выявления аномалий.
- Регулярный аудит прав доступа и учётных записей на серверах SharePoint.
Как проверить свою версию
Для проверки версии Windows Server и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Эти команды помогут определить текущую версию ОС и наличие последних обновлений безопасности. Для проверки версии SharePoint Server используйте соответствующие средства диагностики Microsoft.
Исправление
Основным методом устранения уязвимости является установка официального обновления от Microsoft. Для SharePoint Server Subscription Edition исправление включено в версию 16.0.19725.20434 и выше.
Для SharePoint Server 2016 и 2019 необходимо установить соответствующие кумулятивные обновления. Точные номера обновлений и инструкции по установке доступны в официальном бюллетене Microsoft Security Response Center.
После установки обновлений рекомендуется перезагрузить серверы и проверить работоспособность SharePoint.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Ограничение сетевого доступа к серверам SharePoint Server, разрешив доступ только из доверенных сетей.
- Использование WAF (Web Application Firewall) для фильтрации подозрительных HTTP-запросов.
- Отключение уязвимых функций или эндпоинтов, если это возможно без нарушения бизнес-процессов.
- Усиление мониторинга журналов безопасности для быстрого обнаружения атак.
Как проверить устранение уязвимости
После установки обновлений необходимо проверить их корректность:
- Проверка версии SharePoint Server с помощью средств диагностики Microsoft.
- Анализ журналов на предмет ошибок или предупреждений после обновления.
- Функциональное тестирование ключевых сценариев SharePoint для подтверждения работоспособности.
- Повторное сканирование уязвимостей с помощью инструментов безопасности для подтверждения устранения CVE-2026-56164.
Вывод
CVE-2026-56164 представляет собой критическую угрозу для серверов SharePoint Server, установленных на Windows Server. Уязвимость активно эксплуатируется, что подтверждено включением в CISA KEV.
Администраторам необходимо срочно установить официальные обновления и применить временные меры защиты до их внедрения. Регулярный мониторинг и аудит безопасности помогут снизить риск успешной атаки.
Официальные источники
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
- 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
