CVE-2026-56164 в Windows Server: критическая уязвимость SharePoint Server

CVE: CVE-2026-56164
Продукт: Windows Server
Дата публикации: 14.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 26,64%; процентиль 97,88%
CISA KEV: да

Краткое описание​


В Microsoft SharePoint Server обнаружена критическая уязвимость, позволяющая атакующему повысить привилегии через сеть без предварительной аутентификации. Проблема внесена в каталог CISA KEV, что подтверждает её активную эксплуатацию. Материал описывает технические детали, условия атаки и порядок проверки исправлений на Windows Server.

Основные характеристики​


Уязвимость представляет собой критический риск для серверов SharePoint, так как позволяет атакующему без предварительной аутентификации получить полный контроль над системой через сеть. Высокая вероятность эксплуатации подтверждена включением в каталог CISA KEV.

  • Тип ошибки: CWE-306 (Missing Authentication for Critical Function) — отсутствие проверки прав для критической функции.
  • CVSS 3.1: 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Условия атаки: Сетевой доступ, низкая сложность, отсутствие необходимости в учётных данных или взаимодействии с пользователем.
  • Эксплуатация: Подтверждена, уязвимость внесена в CISA KEV 14.07.2026.
  • EPSS: 26,64% (процентиль 97,88%) — высокая вероятность эксплуатации в ближайший год.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Microsoft SharePoint Server, установленных на Windows Server. Точные диапазоны версий и статус поддержки указаны в официальных источниках.

  • Microsoft SharePoint Server Subscription Edition: версии до 16.0.19725.20434 (исключительно).
  • Microsoft SharePoint Server 2016: все версии (Enterprise).
  • Microsoft SharePoint Server 2019: все версии.

Для точного определения статуса поддержки и наличия исправлений необходимо сверяться с официальным бюллетенем Microsoft Security Response Center.

Причина уязвимости​


Причина уязвимости кроется в отсутствии аутентификации для критической функции в Microsoft SharePoint Server. Компонент, отвечающий за выполнение определённых операций, не проверяет наличие у запроса валидных учётных данных или токенов доступа.

Это нарушает базовый принцип безопасности: критические функции должны быть доступны только авторизованным пользователям. Из-за этого атакующий может напрямую обращаться к уязвимому API или эндпоинту, минуя стандартные механизмы проверки прав.

Как работает атака​


Атака реализуется через сеть без необходимости предварительной аутентификации. Атакующий отправляет специально сформированный запрос к уязвимому компоненту SharePoint Server.

Поскольку проверка прав отсутствует, сервер обрабатывает запрос и выполняет критическую функцию, что приводит к повышению привилегий. Вектор CVSS указывает на высокую сложность последствий (C:H/I:H/A:H), что означает полный компрометацию конфиденциальности, целостности и доступности данных.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ к серверу SharePoint Server.
  • Знание расположения уязвимого эндпоинта или API (обычно стандартные пути SharePoint).
  • Отсутствие необходимости в учётных данных или взаимодействии с пользователем.

Сложность атаки оценивается как низкая (AC:L), что делает её доступной для широкого круга атакующих.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках серверов SharePoint Server. Обнаружив уязвимый экземпляр, он отправляет HTTP-запрос к уязвимой функции.

Сервер обрабатывает запрос и выполняет действие, повышающее привилегии. Атакующий получает доступ к системе с расширенными правами, что позволяет ему читать, изменять или удалять данные, а также устанавливать вредоносное ПО.

Есть ли публичный эксплойт​


Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities (KEV) 14.07.2026. Это означает, что Microsoft и CISA подтвердили активную эксплуатацию CVE-2026-56164 в реальных атаках.

Точные детали PoC или публичные эксплойты в предоставленных источниках не раскрыты, но факт эксплуатации является подтверждённым. Рекомендуется считать уязвимость активно эксплуатируемой и принять меры защиты в приоритетном порядке.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-56164 в предоставленных источниках не указаны. Для обнаружения атаки следует использовать общие точки контроля, которые не являются специфичными для данной уязвимости:

  • Аномальные HTTP-запросы к SharePoint Server с нестандартными параметрами или из неизвестных IP-адресов.
  • Создание новых учётных записей или изменение прав доступа на сервере.
  • Необычная активность в журналах безопасности Windows Server и SharePoint.
  • Выполнение команд или запуск процессов от имени системных пользователей без видимой причины.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг журналов SharePoint Server и Windows Server на предмет аномальных запросов и изменений конфигурации.
  • Анализ сетевого трафика на предмет подозрительных HTTP-запросов к уязвимым эндпоинтам.
  • Использование SIEM-систем для корреляции событий безопасности и выявления аномалий.
  • Регулярный аудит прав доступа и учётных записей на серверах SharePoint.

Как проверить свою версию​


Для проверки версии Windows Server и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Эти команды помогут определить текущую версию ОС и наличие последних обновлений безопасности. Для проверки версии SharePoint Server используйте соответствующие средства диагностики Microsoft.

Исправление​


Основным методом устранения уязвимости является установка официального обновления от Microsoft. Для SharePoint Server Subscription Edition исправление включено в версию 16.0.19725.20434 и выше.

Для SharePoint Server 2016 и 2019 необходимо установить соответствующие кумулятивные обновления. Точные номера обновлений и инструкции по установке доступны в официальном бюллетене Microsoft Security Response Center.

После установки обновлений рекомендуется перезагрузить серверы и проверить работоспособность SharePoint.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Ограничение сетевого доступа к серверам SharePoint Server, разрешив доступ только из доверенных сетей.
  • Использование WAF (Web Application Firewall) для фильтрации подозрительных HTTP-запросов.
  • Отключение уязвимых функций или эндпоинтов, если это возможно без нарушения бизнес-процессов.
  • Усиление мониторинга журналов безопасности для быстрого обнаружения атак.

Как проверить устранение уязвимости​


После установки обновлений необходимо проверить их корректность:

  • Проверка версии SharePoint Server с помощью средств диагностики Microsoft.
  • Анализ журналов на предмет ошибок или предупреждений после обновления.
  • Функциональное тестирование ключевых сценариев SharePoint для подтверждения работоспособности.
  • Повторное сканирование уязвимостей с помощью инструментов безопасности для подтверждения устранения CVE-2026-56164.

Вывод​


CVE-2026-56164 представляет собой критическую угрозу для серверов SharePoint Server, установленных на Windows Server. Уязвимость активно эксплуатируется, что подтверждено включением в CISA KEV.

Администраторам необходимо срочно установить официальные обновления и применить временные меры защиты до их внедрения. Регулярный мониторинг и аудит безопасности помогут снизить риск успешной атаки.

Официальные источники​


  1. NVD — CVE-2026-56164
  2. CISA Known Exploited Vulnerabilities Catalog
  3. FIRST EPSS — CVE-2026-56164

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
  • 07.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ