CVE-2026-56164 в Windows Server: уязвимость аутентификации в SharePoint Server и риск повышения прав

CVE: CVE-2026-56164
Продукт: Windows Server
Дата публикации: 14.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 22,44%; процентиль 97,46%
CISA KEV: да

Краткое описание​


CVE-2026-56164 — критическая уязвимость в Microsoft SharePoint Server, позволяющая неавторизованному пользователю выполнять функции, требующие аутентификации. Уязвимость затрагивает компоненты Windows Server, использующие SharePoint, и может быть использована для повышения привилегий через сеть. Эксплуатация возможна без наличия учетных данных.

Основные характеристики​


Уязвимость классифицируется как CWE-306 — отсутствие аутентификации для критических функций. Она позволяет злоумышленнику выполнить операции, предназначенные только для авторизованных пользователей. В результате атаки возможно получение полного контроля над сервером SharePoint, включая возможность чтения и записи данных, а также управления ресурсами. Уязвимость имеет высокий уровень критичности (CVSS 9.8), что делает её приоритетной для всех организаций, использующих затронутые версии SharePoint Server.

Какие продукты и версии затронуты​


Уязвимость затрагивает следующие версии Microsoft SharePoint Server: версии 2016 и 2019, а также версии ниже 16.0.19725.20434. Системы, основанные на Windows Server и использующие SharePoint Server, находятся в зоне риска. Уязвимость не ограничивается конкретной архитектурой, но может проявляться на всех платформах, поддерживающих указанные компоненты. Подробное описание затронутых продуктов доступно в CPE-совместимых записях [1].

Причина уязвимости​


Корневая проблема связана с неправильной проверкой аутентификации при вызове критически важных функций в SharePoint Server. Система не требует проверки прав доступа перед выполнением операций, которые должны быть защищены. Это позволяет внешнему пользователю, не имеющему доступа к системе, выполнить действия, предназначенные только для администраторов или авторизованных пользователей. Такая ошибка в логике безопасности может быть использована для получения привилегий на уровне сервера [1].

Как работает атака​


Атакующий, не имеющий учетных данных, может использовать уязвимость для отправки специально подготовленных запросов к API SharePoint, которые выполняют действия, требующие аутентификации. Эти запросы не проверяются на наличие прав доступа, что позволяет обойти механизм безопасности. В зависимости от конфигурации сервера, это может привести к полному контролю над ресурсами, включая базы данных, файловые хранилища и другие компоненты, доступные через SharePoint. Механизм атаки не требует взаимодействия с пользователем и может быть автоматизирован [2].

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости требуется доступ к сети, в которой находится сервер SharePoint. Атакующий должен иметь возможность отправлять HTTP-запросы к API SharePoint, но не обязательно должен быть авторизован. Уязвимость не зависит от наличия учетных данных, но требует, чтобы система была доступна по сети. Прямой доступ к серверу не требуется, достаточно наличия сетевой связи с сервером SharePoint [2].

Возможный сценарий атаки​


Предположим, что сервер SharePoint Server 2019 доступен из интернета. Атакующий отправляет специально сконструированный HTTP-запрос к API, который вызывает критическую функцию без проверки прав. Сервер выполняет действие, как будто запрос был сделан администратором. В результате, атакующий может получить доступ к данным, изменить настройки или даже перезаписать файлы. Такой сценарий возможен, если сервер не защищен от внешнего доступа или не применяет дополнительные меры защиты [1].

Есть ли публичный эксплойт​


На момент анализа не подтверждено наличие публичного эксплойта или PoC, демонстрирующего эксплуатацию уязвимости. Однако, согласно CISA KEV, уязвимость включена в список известных эксплуатаций, что указывает на потенциальную опасность. Отсутствие публичных данных не исключает возможности эксплуатации в реальных условиях. Системы, использующие затронутые версии SharePoint Server, должны быть защищены до выхода исправления [2].

Признаки эксплуатации​


В отсутствие специфичных данных, таких как PoC или активные атаки, невозможно точно определить конкретные индикаторы компрометации. Однако, можно наблюдать повышенную активность в логах SharePoint, особенно при обращении к API с необычными параметрами. Также рекомендуется отслеживать несанкционированные попытки доступа к критическим функциям. В случае обнаружения подозрительной активности, следует провести анализ событий и проверить наличие необновленных компонентов [2].

Как обнаружить атаку​


Обнаружение уязвимости возможно через анализ логов SharePoint Server и мониторинг сетевой активности. Системы должны быть настроены для фильтрации запросов к критическим API-функциям без аутентификации. Также рекомендуется использовать средства мониторинга безопасности, такие как SIEM, для выявления подозрительных паттернов. Проверка версии SharePoint Server также может помочь определить, подвержена ли система уязвимости [1].

Как проверить свою версию​


Для проверки версии SharePoint Server на предмет уязвимости используются следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

С помощью этих команд можно определить, установлена ли версия, соответствующая уязвимому компоненту. Например, если версия ниже 16.0.19725.20434, то система подвержена риску [1].

Исправление​


Корректное решение проблемы — применение исправления от Microsoft, доступного через обновления безопасности. Системы, использующие SharePoint Server, должны быть обновлены до версии, в которой устранена уязвимость. В случае невозможности немедленного обновления, необходимо применять временные меры защиты, такие как ограничение доступа к API SharePoint через брандмауэр или использование прокси-серверов с фильтрацией запросов. Также рекомендуется отключить ненужные функции и ограничить доступ к серверу [1].

Временные меры защиты​


Временные меры защиты включают ограничение доступа к API SharePoint через сетевые брандмауэры, фильтрацию входящих запросов и отключение ненужных функций. Также можно использовать прокси-серверы для проверки входящих данных и блокировки подозрительных запросов. Важно, чтобы все эти меры были реализованы до выхода официального патча от Microsoft [2].

Как проверить устранение уязвимости​


После применения исправления необходимо подтвердить, что система больше не подвержена уязвимости. Это можно сделать с помощью проверки версии SharePoint Server и анализа логов на предмет попыток использования уязвимой функции. Также рекомендуется провести тестирование, чтобы убедиться, что все изменения корректно применяются и не нарушают работу системы [1].

Вывод​


CVE-2026-56164 представляет собой серьезную уязвимость в Microsoft SharePoint Server, которая позволяет неавторизованному пользователю получить доступ к критически важным функциям. Уязвимость особенно опасна в средах, где SharePoint Server доступен из интернета. Организации должны немедленно применять исправления и временные меры защиты. Безопасность серверов должна быть обеспечена через регулярные обновления и мониторинг активности [1].

Официальные источники​


  1. NVD — CVE-2026-56164
  2. CISA Known Exploited Vulnerabilities Catalog
  3. FIRST EPSS — CVE-2026-56164
  4. JSON data

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ