Коротко: 13 августа 2026 года Positive Technologies выделила в своём августовском дайджесте две критические уязвимости Microsoft SharePoint Server с оценкой CVSS 9,8. Обе уже эксплуатируются в реальных атаках: в июле хакеры взломали IT-ведомство Швейцарии и похитили данные около 200 аккаунтов. Патчи вышли в июльском Microsoft Patch Tuesday — их нужно установить немедленно.
Что произошло
13 августа 2026 года эксперты Positive Technologies опубликовали августовский дайджест трендовых уязвимостей, выделив две критические дыры в Microsoft SharePoint Server: CVE-2026-56164 (повышение привилегий) и CVE-2026-58644 (удалённое выполнение кода). Обе получили оценку 9,8 из 10 по шкале CVSS 3.1 — один из максимальных уровней критичности. Microsoft официально подтвердила, что оба CVE уже используются в реальных атаках. Чтобы понять, зачем хакерам нужны корпоративные аккаунты, читайте разбор о том, как инфостилеры крадут пароли и куки.
Последствия атак уже задокументированы. 28 июля 2026 года Федеральное ведомство по информатике и телекоммуникациям Швейцарии (BIT) сообщило о компрометации корпоративного SharePoint-сервера: злоумышленники похитили данные около 200 пользовательских и технических аккаунтов. Конкретные CVE ведомство не называло, но по срокам атака совпадает с появлением обеих уязвимостей в июльском Patch Tuesday.
Как работают уязвимости
CVE-2026-56164 — это уязвимость повышения привилегий без аутентификации. Атакующий, не имеющий никаких учётных данных, может удалённо получить права Farm Administrator — наивысшего уровня администрирования SharePoint — просто отправив специально сформированный запрос на сервер. Никакого пароля, никакого взаимодействия с пользователем: сервер переходит в контекст с повышенными правами вместо того, чтобы отклонить неаутентифицированный запрос. Получив права администратора фермы, атакующий видит все семейства сайтов, управляет пользователями и выполняет команды прямо на сервере.
CVE-2026-58644 — уязвимость небезопасной десериализации, ведущая к удалённому выполнению произвольного кода. Для её использования нужны права Владельца сайта (Site Owner), однако именно здесь первая уязвимость открывает дверь второй: атакующий сначала повышает привилегии через CVE-2026-56164, а затем через CVE-2026-58644 выполняет произвольный код на сервере. Итог цепочки — полный контроль: кража документов, перехват учётных данных, горизонтальное перемещение по корпоративной сети. Затронуты все актуальные on-premises-версии: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016.
Что это значит для ваших данных
SharePoint — одна из самых распространённых корпоративных платформ для хранения документов и совместной работы. Если сервер развёрнут on-premises, угроза прямая: атакующий без каких-либо учётных данных потенциально способен добраться до любого документа в системе и до паролей всех пользователей.
Для рядового сотрудника риск — не абстрактная «корпоративная угроза»: скомпрометированные аккаунты используются для фишинга внутри компании от имени коллег, рассылки вредоносных вложений и доступа к смежным системам — почте, CRM, ERP. Инцидент в Швейцарии показал, что даже IT-структуры с высоким уровнем защиты не всегда успевают установить патч раньше, чем атакующие начинают эксплуатировать уязвимость. Снизить поверхность атаки помогает корпоративный VPN для удалённой работы: туннель изолирует SharePoint от прямых подключений снаружи, сужая вектор атаки даже в период до установки патча.
Как защититься
Первоочередные шаги для тех, кто администрирует корпоративную инфраструктуру или работает с SharePoint on-premises:
- Установите патчи немедленно. Microsoft выпустила исправления для CVE-2026-56164 и CVE-2026-58644 в рамках июльского Patch Tuesday 2026. Проверьте, обновлены ли все экземпляры SharePoint Server 2016, 2019 и Subscription Edition в вашей организации.
- Включите AMSI для каждого веб-приложения SharePoint. Microsoft рекомендует активировать Antimalware Scan Interface и установить режим полного сканирования тела запросов — это снижает риск успешной эксплуатации.
- Проверьте логи на признаки компрометации. Ищите нетипичные запросы с повышением привилегий, новые учётные записи администраторов и необычные исходящие сетевые соединения с SharePoint-сервера.
- Изолируйте SharePoint за VPN-туннелем. Если удалённые сотрудники подключаются к корпоративным ресурсам, VPN без логов делает SharePoint невидимым для внешних атакующих: без туннельного доступа они не смогут отправить эксплойт-запрос. Это не замена патчу, но существенно сужает поверхность атаки.
- Ограничьте права до минимума. Проверьте, кому назначены права Владельца сайта в SharePoint — лишний доступ в связке с CVE-2026-58644 превращается в прямую точку входа для атакующего.
