SharePoint-zero-day ger Farm Admin-rättigheter, varnar CISA

CISA har uppdaterat sina säkerhetsmeddelanden efter att flera sårbarheter i Microsoft SharePoint Server aktivt utnyttjats. Hotaktörer riktar in sig på lokalt installerade instanser, inklusive SharePoint Server 2016, 2019 och Subscription Edition, för att kunna köra kod på distans och stjäla kryptografiska hemligheter.
Sårbarheter som lagts till i KEV-katalogen
CISA har i år lagt till flera SharePoint-sårbarheter i sin KEV-katalog ( Known Exploited Vulnerabilities ): CVE-2026-32201 (14 april), CVE-2026-45659 (1 juli), CVE-2026-56164 (14 juli) och CVE-2026-50522 (22 juli), varav den sista följdes av aktivt utnyttjande efter att ett offentligt proof of concept hade publicerats.
CVE-2026-56164 är en sårbarhet för obehörig behörighetseskalering. Microsoft åtgärdade den som en del av sin Patch Tuesday-uppdatering i juli 2026.
CVE-2026-55040 är en separat sårbarhet för kringgående av autentisering (CVSS 9.1) som har sin grund i svag autentisering. Den kräver inga tidigare behörigheter eller användarinteraktion, vilket gör det möjligt för angripare att anta identiteten hos en användare eller administratör på en SharePoint-webbplats. Microsoft och Rapid7 offentliggjorde den i samband med Patch Tuesday-uppdateringen i juli, men i skrivande stund har det inte bekräftats att den utnyttjas aktivt och den har inte lagts till i KEV-katalogen.
Så här fungerar attackkedjan
När angriparna väl har fått fotfäste kedjar de ihop sårbarheter vid avserialisering, däribland CVE-2026-58644 och CVE-2026-50522, för att köra godtycklig kod med utökade behörigheter. Ett primärt mål efter exploateringen i dessa kampanjer är stöld av IIS-maskinnycklar (Internet Information Services).
SharePoint använder dessa IIS-maskinnycklar för att validera och dekryptera ASP.NET ViewState-data. Genom att inneha nycklarna kan angripare förfalska betrodda förfrågningar och behålla administrativ kontroll. Som ett resultat kan inkräktare återfå tillgång till fullständigt uppdaterade servrar, distribuera webshells och kringgå standardmässiga säkerhetskontroller långt efter att uppdateringar har installerats.
Uppdateringar och nyckelrotation räcker inte i sig
CISA och säkerhetsforskare betonar att det inte räcker med att endast installera Microsofts uppdateringar för att åtgärda ett komprometterat system. Att byta ut IIS-maskinnycklar på en infekterad server utan att först söka efter hot är lika ineffektivt, eftersom vilande skript för insamling av maskinnycklar omedelbart kan fånga upp nygenererade nycklar.
Rekommenderade åtgärder
Systemadministratörer bör utföra grundliga forensiska undersökningar av artefakter i hela SharePoint-farmar innan maskinnycklar roteras. Organisationer bör också kontrollera att inspektion av förfrågningar via Antimalware Scan Interface (AMSI) i fullt läge är aktiv, begränsa direkt internetåtkomst till SharePoint-instanser och säkerställa att administrativa gränssnitt ligger bakom autentiserade omvända proxyservrar.
Källa(or)
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones








