CVE: CVE-2026-70332
Продукт: Windows Server
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,48%; процентиль 39,04%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-70332 в Microsoft SharePoint Online связана с неправильной обработкой входных данных при генерации веб-страниц. Она позволяет несанкционированному пользователю выполнить подделку контента через механизм XSS. Уязвимость имеет критический уровень опасности (CVSS 9.6) и может быть использована для перехвата сессий, кражи данных или манипуляции с интерфейсом. Основное воздействие распространяется на среды, использующие Microsoft 365 [1].
Основные характеристики
CVE-2026-70332 относится к категории уязвимостей типа cross-site scripting (XSS). Согласно описанию, проблема возникает при неправильной нейтрализации пользовательского ввода во время формирования HTML-страниц. Эта уязвимость классифицирована как CWE-79 и имеет критическую степень серьезности (CVSS 9.6). Она затрагивает Microsoft SharePoint Online, что делает её значимой для организаций, использующих облачные решения Microsoft 365 [1].
Какие продукты и версии затронуты
Основной продукт, подверженный уязвимости — Microsoft SharePoint Online, входящий в состав Microsoft 365. Уязвимость не распространяется на локальные версии Windows Server, однако может оказывать влияние на интеграционные сценарии, где SharePoint Online взаимодействует с внутренними системами. В записи CPE указано, что продукт microsoft:sharepoint_online подвержен воздействию уязвимости [1].
Причина уязвимости
Корневая причина уязвимости связана с недостаточной фильтрацией и экранированием пользовательских данных при формировании HTML-страниц. Неправильно обработанные вводные данные могут быть включены в выходной код без должной проверки, что позволяет вставлять вредоносный JavaScript. Такое поведение может привести к выполнению скриптов в контексте браузера пользователя, что открывает возможности для XSS-атак [1].
Как работает атака
Атакующий может использовать уязвимость для внедрения вредоносного JavaScript в страницы SharePoint Online. При отображении такой страницы в браузере пользователя скрипт выполняется в контексте сайта. Это может быть использовано для кражи cookies, перехвата сессий или изменения отображаемого контента. Подобные действия позволяют реализовать атаки типа XSS, которые могут быть направлены на получение привилегий или перенаправление пользователей [1].
Условия успешной эксплуатации
Для эксплуатации уязвимости требуется возможность вставки вредоносного кода в страницы SharePoint Online. Это возможно, если система не применяет надежные механизмы фильтрации и экранирования ввода. Отсутствие защиты от XSS, таких как Content Security Policy (CSP), может увеличить вероятность успешной атаки. Администраторы должны убедиться, что все входные данные проходят проверку и очистку перед отображением [1].
Возможный сценарий атаки
Сценарий атаки предполагает возможность добавления вредоносного HTML или JavaScript в страницы SharePoint Online. Например, если пользователь может вставить данные в поле, которое не фильтруется, то эти данные могут быть отображены без экранирования. Когда другие пользователи просматривают такую страницу, вредоносный скрипт выполняется в их браузере. Это может быть использовано для кражи данных, подделки страниц или перенаправления на вредоносные сайты [1].
Есть ли публичный эксплойт
На момент анализа не подтверждено наличие публичного эксплойта или PoC, напрямую использующего уязвимость CVE-2026-70332. Однако, поскольку уязвимость связана с классической проблемой XSS, теоретически возможна эксплуатация через стандартные методы, если не применяются меры защиты. Администраторы должны следить за обновлениями и рекомендациями Microsoft [1].
Признаки эксплуатации
В отсутствие специфичных индикаторов компрометации, можно наблюдать подозрительное поведение веб-приложений, например, неожиданные изменения в HTML-коде страниц, внезапные запросы к внешним доменам или подозрительные JS-скрипты в DOM. Для мониторинга рекомендуется использовать средства обнаружения аномалий в логах веб-серверов и веб-приложений. Также полезно отслеживать изменения в конфигурациях и политиках безопасности [1].
Как обнаружить атаку
Обнаружение уязвимости возможно через анализ логов веб-серверов и мониторинг изменений в содержимом SharePoint Online. Администраторы могут использовать инструменты аналитики, которые отслеживают вхождение вредоносного кода в HTML-страницы. Также важно проверять, применяются ли политики безопасности, такие как CSP, и отслеживать подозрительные запросы к серверу. Рекомендуется использовать средства мониторинга безопасности, которые могут выявлять попытки внедрения XSS [1].
Как проверить свою версию
Для проверки состояния обновлений SharePoint Online и других компонентов Microsoft 365 можно использовать следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Эти команды помогают определить текущую конфигурацию системы и наличие установленных обновлений. Однако, для точной проверки уязвимости необходимо обратиться к политикам безопасности и журналам Microsoft 365 [1].
Исправление
Рекомендуется немедленно применить все доступные обновления от Microsoft, которые устраняют уязвимость CVE-2026-70332. Администраторы должны также проверить и обновить политики безопасности, такие как Content Security Policy (CSP), чтобы ограничить возможность выполнения вредоносного JavaScript. Также важно провести аудит всех страниц SharePoint Online на предмет наличия вредоносного кода и убедиться, что все пользовательские данные проходят фильтрацию и экранирование [1].
Временные меры защиты
В рамках временных мер можно ограничить права пользователей на вставку произвольного HTML или JavaScript в страницы SharePoint Online. Также рекомендуется включить и настроить политики CSP, которые блокируют выполнение вредоносного кода. Администраторы должны отключить возможность вставки скриптов в поля, где это не требуется, и активно мониторить журналы на предмет подозрительной активности [1].
Как проверить устранение уязвимости
После применения обновлений и политик безопасности необходимо проверить, что уязвимость больше не может быть использована. Это включает проверку логов, тестирование страниц SharePoint Online на наличие вредоносного кода и убедиться, что политики CSP корректно применяются. Также рекомендуется провести регулярные аудиты безопасности и мониторинг на предмет новых угроз [1].
Вывод
CVE-2026-70332 представляет собой критическую уязвимость в Microsoft SharePoint Online, связанную с неправильной обработкой пользовательского ввода. Хотя она не распространяется напрямую на Windows Server, её влияние на облачные среды Microsoft 365 требует немедленного внимания. Администраторы должны своевременно обновлять системы, применять политики безопасности и контролировать активность пользователей для предотвращения эксплуатации уязвимости [1].
Официальные источники
История обновлений статьи
- 09.08.2026 — Опубликована первая версия материала.
