CVE: CVE-2026-56164
Продукт: Windows Server
Дата публикации: 14.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 22,44%; процентиль 97,46%
CISA KEV: да
Краткое описание
CVE-2026-56164 — критическая уязвимость в Microsoft SharePoint Server, позволяющая неавторизованному пользователю выполнять функции, требующие аутентификации. Уязвимость затрагивает компоненты Windows Server, использующие SharePoint, и может быть использована для повышения привилегий через сеть. Эксплуатация возможна без наличия учетных данных.
Основные характеристики
Уязвимость классифицируется как CWE-306 — отсутствие аутентификации для критических функций. Она позволяет злоумышленнику выполнить операции, предназначенные только для авторизованных пользователей. В результате атаки возможно получение полного контроля над сервером SharePoint, включая возможность чтения и записи данных, а также управления ресурсами. Уязвимость имеет высокий уровень критичности (CVSS 9.8), что делает её приоритетной для всех организаций, использующих затронутые версии SharePoint Server.
Какие продукты и версии затронуты
Уязвимость затрагивает следующие версии Microsoft SharePoint Server: версии 2016 и 2019, а также версии ниже 16.0.19725.20434. Системы, основанные на Windows Server и использующие SharePoint Server, находятся в зоне риска. Уязвимость не ограничивается конкретной архитектурой, но может проявляться на всех платформах, поддерживающих указанные компоненты. Подробное описание затронутых продуктов доступно в CPE-совместимых записях [1].
Причина уязвимости
Корневая проблема связана с неправильной проверкой аутентификации при вызове критически важных функций в SharePoint Server. Система не требует проверки прав доступа перед выполнением операций, которые должны быть защищены. Это позволяет внешнему пользователю, не имеющему доступа к системе, выполнить действия, предназначенные только для администраторов или авторизованных пользователей. Такая ошибка в логике безопасности может быть использована для получения привилегий на уровне сервера [1].
Как работает атака
Атакующий, не имеющий учетных данных, может использовать уязвимость для отправки специально подготовленных запросов к API SharePoint, которые выполняют действия, требующие аутентификации. Эти запросы не проверяются на наличие прав доступа, что позволяет обойти механизм безопасности. В зависимости от конфигурации сервера, это может привести к полному контролю над ресурсами, включая базы данных, файловые хранилища и другие компоненты, доступные через SharePoint. Механизм атаки не требует взаимодействия с пользователем и может быть автоматизирован [2].
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости требуется доступ к сети, в которой находится сервер SharePoint. Атакующий должен иметь возможность отправлять HTTP-запросы к API SharePoint, но не обязательно должен быть авторизован. Уязвимость не зависит от наличия учетных данных, но требует, чтобы система была доступна по сети. Прямой доступ к серверу не требуется, достаточно наличия сетевой связи с сервером SharePoint [2].
Возможный сценарий атаки
Предположим, что сервер SharePoint Server 2019 доступен из интернета. Атакующий отправляет специально сконструированный HTTP-запрос к API, который вызывает критическую функцию без проверки прав. Сервер выполняет действие, как будто запрос был сделан администратором. В результате, атакующий может получить доступ к данным, изменить настройки или даже перезаписать файлы. Такой сценарий возможен, если сервер не защищен от внешнего доступа или не применяет дополнительные меры защиты [1].
Есть ли публичный эксплойт
На момент анализа не подтверждено наличие публичного эксплойта или PoC, демонстрирующего эксплуатацию уязвимости. Однако, согласно CISA KEV, уязвимость включена в список известных эксплуатаций, что указывает на потенциальную опасность. Отсутствие публичных данных не исключает возможности эксплуатации в реальных условиях. Системы, использующие затронутые версии SharePoint Server, должны быть защищены до выхода исправления [2].
Признаки эксплуатации
В отсутствие специфичных данных, таких как PoC или активные атаки, невозможно точно определить конкретные индикаторы компрометации. Однако, можно наблюдать повышенную активность в логах SharePoint, особенно при обращении к API с необычными параметрами. Также рекомендуется отслеживать несанкционированные попытки доступа к критическим функциям. В случае обнаружения подозрительной активности, следует провести анализ событий и проверить наличие необновленных компонентов [2].
Как обнаружить атаку
Обнаружение уязвимости возможно через анализ логов SharePoint Server и мониторинг сетевой активности. Системы должны быть настроены для фильтрации запросов к критическим API-функциям без аутентификации. Также рекомендуется использовать средства мониторинга безопасности, такие как SIEM, для выявления подозрительных паттернов. Проверка версии SharePoint Server также может помочь определить, подвержена ли система уязвимости [1].
Как проверить свою версию
Для проверки версии SharePoint Server на предмет уязвимости используются следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
С помощью этих команд можно определить, установлена ли версия, соответствующая уязвимому компоненту. Например, если версия ниже 16.0.19725.20434, то система подвержена риску [1].
Исправление
Корректное решение проблемы — применение исправления от Microsoft, доступного через обновления безопасности. Системы, использующие SharePoint Server, должны быть обновлены до версии, в которой устранена уязвимость. В случае невозможности немедленного обновления, необходимо применять временные меры защиты, такие как ограничение доступа к API SharePoint через брандмауэр или использование прокси-серверов с фильтрацией запросов. Также рекомендуется отключить ненужные функции и ограничить доступ к серверу [1].
Временные меры защиты
Временные меры защиты включают ограничение доступа к API SharePoint через сетевые брандмауэры, фильтрацию входящих запросов и отключение ненужных функций. Также можно использовать прокси-серверы для проверки входящих данных и блокировки подозрительных запросов. Важно, чтобы все эти меры были реализованы до выхода официального патча от Microsoft [2].
Как проверить устранение уязвимости
После применения исправления необходимо подтвердить, что система больше не подвержена уязвимости. Это можно сделать с помощью проверки версии SharePoint Server и анализа логов на предмет попыток использования уязвимой функции. Также рекомендуется провести тестирование, чтобы убедиться, что все изменения корректно применяются и не нарушают работу системы [1].
Вывод
CVE-2026-56164 представляет собой серьезную уязвимость в Microsoft SharePoint Server, которая позволяет неавторизованному пользователю получить доступ к критически важным функциям. Уязвимость особенно опасна в средах, где SharePoint Server доступен из интернета. Организации должны немедленно применять исправления и временные меры защиты. Безопасность серверов должна быть обеспечена через регулярные обновления и мониторинг активности [1].
Официальные источники
- NVD — CVE-2026-56164
- CISA Known Exploited Vulnerabilities Catalog
- FIRST EPSS — CVE-2026-56164
- JSON data
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
