В четверг Агентство кибербезопасности и защиты инфраструктуры США (CISA) добавило свежую уязвимость Microsoft SharePoint Server в каталог известных эксплуатируемых уязвимостей — тот самый KEV, который федеральные ведомства обязаны отслеживать почти в режиме реального времени. Речь о CVE-2026-58644. Федеральным гражданским исполнительным агентствам (FCEB) дали срок до 19 июля 2026 года на устранение проблемы — не рекомендация, а обязательное требование.
Уязвимость получила оценку 9.8 по шкале CVSS — практически максимум для критических дыр. Технически это ошибка десериализации недоверенных данных, которая позволяет неавторизованному злоумышленнику выполнять произвольный код на сервере. Правда, с оговоркой от самой Microsoft: чтобы атака сработала через сеть, у нападающего должны быть права как минимум на уровне Site Owner — «владельца сайта». Получив такой доступ, атакующий способен записать произвольный код, внедрить его и выполнить удалённо прямо на сервере SharePoint. Это цитата из бюллетеня Microsoft, опубликованного в начале недели. Позже компания переписала документ, признав: CVE-2026-58644 уже эксплуатировалась в реальных атаках до выхода патчей — классический zero-day.
Проблема не ограничивается одной дырой. CISA прямо говорит об активной эксплуатации сразу нескольких уязвимостей SharePoint Server одновременно: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и упомянутая CVE-2026-58644. Под угрозой все поддерживаемые локальные версии продукта — Subscription Edition, SharePoint 2019 и SharePoint 2016. Облачные версии в данном случае не при чём, речь исключительно про серверы, которые организации держат у себя.
По данным CISA, злоумышленники используют эти дыры для получения удалённого выполнения кода, а дальше действуют по накатанной схеме постэксплуатации. Крадут машинные ключи IIS (Internet Information Services) — это фактически ключи от всего дома, позволяющие подделывать токены и обходить аутентификацию. Применяют техники десериализации для закрепления в системе. Добиваются персистентности, то есть остаются в сети даже после перезагрузки или частичного лечения. И в конечном итоге разворачивают вредоносное ПО.
Именно кража машинных ключей IIS — самый неприятный момент во всей истории. Если ключи украдены, а администратор просто накатил патч и подумал, что проблема решена, — злоумышленник всё равно может вернуться, потому что ключи всё ещё действительны. Поэтому CISA настаивает: сначала нужно найти и удалить инструменты для сбора ключей, и только потом их ротировать. Иначе новая ротация ключей окажется бессмысленной — как менять замок, оставив копию ключа у грабителя.
Среди прочих мер агентство рекомендует проверить, включена ли интеграция AMSI (Antimalware Scan Interface) для каждого веб-приложения SharePoint. Это встроенный механизм, который позволяет антивирусным движкам заглядывать внутрь скриптов и кода перед выполнением — без него многие атаки просто не будут замечены системой защиты.
Отдельный пункт — усиленное логирование. CISA советует настроить логи специально под обнаружение признаков эксплуатации, а не полагаться на стандартные настройки, которые часто фиксируют минимум событий. Без детального журнала расследовать инцидент постфактум практически невозможно — не будет данных, что искать.
Ещё одна рекомендация касается сетевой архитектуры: избегать прямого выставления серверов SharePoint в интернет без крайней необходимости. Central Administration — панель управления фермой серверов — вообще не должна быть доступна извне. Коммуникации между серверами фермы и базами данных стоит ограничить только теми системами, которым это действительно нужно. CISA также отсылает администраторов к официальному руководству Microsoft по укреплению безопасности SharePoint Server, где расписаны специфичные для ролей порты, службы и настройки файла web.config.
Срок в 19 июля 2026 года касается напрямую только федеральных ведомств США, но каталог KEV традиционно становится ориентиром и для частного сектора — компании по всему миру используют его как индикатор того, какие уязвимости уже не теория, а реальный инструмент в руках атакующих.
Уязвимость получила оценку 9.8 по шкале CVSS — практически максимум для критических дыр. Технически это ошибка десериализации недоверенных данных, которая позволяет неавторизованному злоумышленнику выполнять произвольный код на сервере. Правда, с оговоркой от самой Microsoft: чтобы атака сработала через сеть, у нападающего должны быть права как минимум на уровне Site Owner — «владельца сайта». Получив такой доступ, атакующий способен записать произвольный код, внедрить его и выполнить удалённо прямо на сервере SharePoint. Это цитата из бюллетеня Microsoft, опубликованного в начале недели. Позже компания переписала документ, признав: CVE-2026-58644 уже эксплуатировалась в реальных атаках до выхода патчей — классический zero-day.
Проблема не ограничивается одной дырой. CISA прямо говорит об активной эксплуатации сразу нескольких уязвимостей SharePoint Server одновременно: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и упомянутая CVE-2026-58644. Под угрозой все поддерживаемые локальные версии продукта — Subscription Edition, SharePoint 2019 и SharePoint 2016. Облачные версии в данном случае не при чём, речь исключительно про серверы, которые организации держат у себя.
По данным CISA, злоумышленники используют эти дыры для получения удалённого выполнения кода, а дальше действуют по накатанной схеме постэксплуатации. Крадут машинные ключи IIS (Internet Information Services) — это фактически ключи от всего дома, позволяющие подделывать токены и обходить аутентификацию. Применяют техники десериализации для закрепления в системе. Добиваются персистентности, то есть остаются в сети даже после перезагрузки или частичного лечения. И в конечном итоге разворачивают вредоносное ПО.
Именно кража машинных ключей IIS — самый неприятный момент во всей истории. Если ключи украдены, а администратор просто накатил патч и подумал, что проблема решена, — злоумышленник всё равно может вернуться, потому что ключи всё ещё действительны. Поэтому CISA настаивает: сначала нужно найти и удалить инструменты для сбора ключей, и только потом их ротировать. Иначе новая ротация ключей окажется бессмысленной — как менять замок, оставив копию ключа у грабителя.
Среди прочих мер агентство рекомендует проверить, включена ли интеграция AMSI (Antimalware Scan Interface) для каждого веб-приложения SharePoint. Это встроенный механизм, который позволяет антивирусным движкам заглядывать внутрь скриптов и кода перед выполнением — без него многие атаки просто не будут замечены системой защиты.
Отдельный пункт — усиленное логирование. CISA советует настроить логи специально под обнаружение признаков эксплуатации, а не полагаться на стандартные настройки, которые часто фиксируют минимум событий. Без детального журнала расследовать инцидент постфактум практически невозможно — не будет данных, что искать.
Ещё одна рекомендация касается сетевой архитектуры: избегать прямого выставления серверов SharePoint в интернет без крайней необходимости. Central Administration — панель управления фермой серверов — вообще не должна быть доступна извне. Коммуникации между серверами фермы и базами данных стоит ограничить только теми системами, которым это действительно нужно. CISA также отсылает администраторов к официальному руководству Microsoft по укреплению безопасности SharePoint Server, где расписаны специфичные для ролей порты, службы и настройки файла web.config.
Срок в 19 июля 2026 года касается напрямую только федеральных ведомств США, но каталог KEV традиционно становится ориентиром и для частного сектора — компании по всему миру используют его как индикатор того, какие уязвимости уже не теория, а реальный инструмент в руках атакующих.