14 kwietnia 2026 Microsoft opublikował poprawki dla trzech wydań SharePoint Server, a tego samego dnia amerykańska agencja CISA wpisała podatność CVE-2026-32201 do katalogu Known Exploited Vulnerabilities, czyli listy luk o potwierdzonym wykorzystaniu w atakach. Z tego tekstu dowiesz się, na czym polega luka, które wersje SharePointa są zagrożone, jakie poprawki ją zamykają i jakie decyzje warto podjąć, gdy serwery firmy nie zostały jeszcze zaktualizowane.
Co się stało
Katalog KEV nie jest zbiorem zagrożeń teoretycznych. Wpis trafia do niego wtedy, gdy luka jest wykorzystywana w rzeczywistych atakach. W tym przypadku wpis pojawił się w dniu publikacji poprawek, a CISA wyznaczyła termin naprawy na 28 kwietnia 2026. Wymagane działanie we wpisie odwołuje się do dyrektywy BOD 22-01 (według danych katalogu).
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-32201 |
Producent i produkt | Microsoft SharePoint Server, edycje Enterprise Server 2016, 2019 i Subscription Edition |
Typ podatności | Niepoprawna walidacja danych wejściowych, skutkiem jest podszywanie (spoofing); Microsoft wskazuje klasę CWE-20 |
Publikacja poprawek | 14 kwietnia 2026, kwietniowy cykl aktualizacji (według Microsoftu) |
Dodanie do katalogu CISA KEV | 14 kwietnia 2026 |
Termin naprawy z katalogu KEV | 28 kwietnia 2026 |
Ocena CVSS 3.1 | 6.5, poziom średni (według Microsoftu i NVD) |
Stopień ważności producenta | Important (według Microsoftu) |
Według Microsoftu podatność nie została ujawniona publicznie przed publikacją poprawki, mimo to jej wykorzystanie oznaczono jako wykryte już 14 kwietnia 2026. Producent oznaczył również, że wymagane jest działanie po stronie użytkownika.
O co chodzi w prostych słowach
SharePoint to w wielu firmach wewnętrzna platforma dokumentów: intranet oraz biblioteki plików, do których dostęp powinny mieć tylko uprawnione osoby. Walidacja danych wejściowych pełni w takim systemie rolę recepcjonisty, który sprawdza, czy przesyłka wygląda tak, jak powinna, zanim zostanie wpuszczona do środka.
W tej podatności kontrola działa wadliwie. Napastnik potrafi przygotować dane, które serwer uzna za poprawne, choć nimi nie są, i dzięki temu podszywa się w komunikacji z serwerem. Według NVD atak może przeprowadzić osoba nieuprawniona, działająca przez sieć, bez uwierzytelnienia i bez jakiejkolwiek interakcji użytkownika.
Skutek opisany w FAQ Microsoftu jest ograniczony: napastnik może zobaczyć część informacji wrażliwych i zmienić ujawnione informacje, ale nie może ograniczyć dostępu do zasobu. Innymi słowy, luka otwiera furtę do podglądania i podmieniania treści, nie do blokowania usługi.
Scenariusz | Normalne działanie | Działanie z podatnością |
|---|
Kontrola przesyłanych danych | Serwer odrzuca dane niespełniające reguł | Wadliwa walidacja przepuszcza spreparowane dane |
Dostęp z zewnątrz | Wymaga uwierzytelnienia | Atak możliwy bez uwierzytelnienia (według NVD) |
Udział pracownika | Potrzebny w wielu atakach | Niepotrzebny, żadne kliknięcie nie jest wymagane (według NVD) |
Informacje wrażliwe | Niedostępne dla obcej osoby | Napastnik może zobaczyć ich część (według Microsoftu) |
Treść informacji | Stabilna | Napastnik może zmienić ujawnione informacje (według Microsoftu) |
Dostępność usługi | Bez zakłóceń | Bez zakłóceń, napastnik nie może ograniczyć dostępu do zasobu (według Microsoftu) |
Dwa pojęcia warto rozróżnić. Spoofing oznacza podszywanie się, czyli sytuację, w której system traktuje podróbkę jak oryginał. CVSS to standardowa skala oceny podatności od 0 do 10: wynik 6.5 plasuje tę lukę w poziomie średnim, zgodnie z oceną Microsoftu i NVD.
Jak przebiega atak
Wektor CVSS opublikowany przez Microsofta, a następnie powtórzony przez NVD, opisuje warunki ataku: przebiega przez sieć, ma niski poziom złożoności, nie wymaga żadnych uprawnień ani interakcji użytkownika. W praktyce żaden pracownik nie musi kliknąć w link ani otworzyć załącznika, a napastnik nie potrzebuje konta w systemie.
Etap | Działanie napastnika | Podstawa w ocenach |
|---|
1 | Wyszukanie w sieci serwera SharePoint w podatnej wersji | Atak przez sieć (według Microsoftu i NVD) |
2 | Wysłanie danych, które przechodzą wadliwą walidację | Niska złożoność ataku, niepoprawna walidacja wejścia |
3 | Podszycie się bez konta i bez udziału użytkownika | Brak wymaganych uprawnień i interakcji (według Microsoftu i NVD) |
4 | Odczyt części informacji i ich modyfikacja | FAQ Microsoftu |
Ocena SSVC sporządzona przez koordynatora CISA 9 kwietnia 2026, opublikowana w NVD, określa wykorzystanie jako aktywne, automatyzację ataku jako możliwą, a wpływ techniczny jako częściowy. Możliwość automatyzacji oznacza, że atak nadaje się do masowego powielania, nie tylko do ręcznych działań wymierzonych w jedną firmę.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Skutki dla firmy
Skala skutków wynika wprost z wektora oceny: poufność i integralność są naruszone w stopniu niskim, a dostępność pozostaje nietknięta. To nie jest luka, która sama w sobie paraliżuje firmę. Jest natomiast luką, która pozwala obcej osobie zajrzeć do części danych i je podmienić, a SharePoint zwykle przechowuje treści, od których zależy praca zespołów.
Obszar | Możliwy skutek | Na czym się opiera |
|---|
Poufność danych | Odczyt części informacji wrażliwych | Niska ocena poufności w wektorze, FAQ Microsoftu |
Integralność danych | Modyfikacja informacji ujawnionych napastnikowi | Niska ocena integralności w wektorze, FAQ Microsoftu |
Zaufanie do treści | Informacje w systemie mogą pochodzić od osoby podszywającej się | Skutek podatności wskazany przez NVD |
Dostępność | Brak skutku | Ocena brak dla dostępności, FAQ Microsoftu |
Ransomware | Brak potwierdzenia użycia w kampaniach | Pole katalogu KEV ma wartość Unknown (według CISA) |
Matryca decyzyjna dla tej sytuacji jest prosta: wpływ częściowy przy wysokim prawdopodobieństwie wykorzystania daje pilny, choć nie krytyczny priorytet.
| Niskie prawdopodobieństwo | Wysokie prawdopodobieństwo |
|---|
Wpływ częściowy | Aktualizacja w cyklu | Aktualizacja pilna, ta podatność należy tutaj |
Wpływ pełny | Aktualizacja priorytetowa | Aktualizacja natychmiastowa |
Poprawki i wersje zagrożone
Poprawki ukazały się 14 kwietnia 2026 w kwietniowym cyklu aktualizacji Microsoftu i każda z nich podnosi numer kompilacji do bezpiecznego poziomu.
Produkt | Wersje zagrożone (według NVD) | Poprawka (według Microsoftu) | Kompilacja po aktualizacji |
|---|
SharePoint Enterprise Server 2016 | Poniżej 16.0.5548.1003 | KB5002861 | 16.0.5548.1003 |
SharePoint Server 2019 | Poniżej 16.0.10417.20114 | KB5002854 | 16.0.10417.20114 |
SharePoint Server Subscription Edition | Poniżej 16.0.19725.20210 | KB5002853 | 16.0.19725.20210 |
Termin z katalogu KEV minął 28 kwietnia 2026. Serwer, który nadal pracuje w podatnej wersji, nie jest już zaległością planową, tylko otwartym ryzykiem: luka jest wykorzystywana, a atak daje się automatyzować.
Priorytet | Działanie | Termin |
|---|
Pilne | Sporządzenie listy wszystkich serwerów SharePoint z numerami kompilacji | Natychmiast |
Pilne | Instalacja właściwej poprawki: KB5002861, KB5002854 lub KB5002853 | W najbliższym oknie serwisowym |
Ważne | Weryfikacja numeru kompilacji po instalacji i restarcie | Bezpośrednio po aktualizacji |
Ważne | Uporządkowanie cyklu aktualizacji SharePointa zgodnie z comiesięcznymi wydaniami Microsoftu | Przy kolejnym cyklu |
Kontekst i skala zagrożenia
Aspekt | Informacja |
|---|
Wykorzystanie w atakach | Tak, Microsoft oznaczył wykryte wykorzystanie w dniu publikacji, CISA prowadzi wpis w KEV |
Publiczne ujawnienie przed poprawką | Nie (według Microsoftu) |
Ocena czasowa CVSS | 6.0, z członami: funkcjonalny kod ataku, oficjalna poprawka, potwierdzone doniesienia (według Microsoftu) |
EPSS | 0.22772 przy percentylu 0.97604 (według FIRST, stan na 23 sierpnia 2026) |
Baza europejska | ENISA prowadzi podatność jako EUVD-2026-22587 i oznacza ją jako wykorzystywaną od 14 kwietnia 2026 |
Klasa słabości | CWE-20 według Microsoftu; NVD nie przypisał własnej klasy |
Percentyl EPSS na poziomie 0.97604 oznacza, że model przypisał tej podatności wyższe prawdopodobieństwo wykorzystania niż około 97,6 procent wszystkich ocenianych luk.
Oś czasu:
- 9 kwietnia 2026: koordynator CISA sporządza ocenę SSVC z oznaczeniem aktywnego wykorzystania (według NVD)
- 14 kwietnia 2026: Microsoft publikuje wpis i poprawki oraz oznacza wykorzystanie jako wykryte; według komunikatu CISA alert z tego dnia dodał do KEV dwie podatności, CVE-2009-0238 i CVE-2026-32201; ENISA oznacza lukę jako wykorzystywaną
- 28 kwietnia 2026: upływa termin naprawy wyznaczony przez CISA
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Pytania do zespołu IT
Pytanie | Oczekiwana odpowiedź |
|---|
Czy w firmie działa SharePoint Server 2016, 2019 lub Subscription Edition? | Tak lub nie; jeśli nie, wpis nie dotyczy tej infrastruktury |
Jaki jest numer kompilacji każdego serwera? | Co najmniej 16.0.5548.1003 dla edycji 2016, 16.0.10417.20114 dla edycji 2019 albo 16.0.19725.20210 dla Subscription Edition |
Czy zainstalowano KB5002861, KB5002854 lub KB5002853? | Tak, z datą instalacji |
Kto odpowiada za aktualizacje SharePointa i kiedy jest następne okno serwisowe? | Imię i termin |
Czy serwery SharePoint są osiągalne z sieci spoza firmy? | Lista wystawionych adresów lub potwierdzenie braku ekspozycji |
Ta podatność nie daje napastnikowi pełnej władzy nad serwerem i nie blokuje dostępu do danych, wpływ techniczny oceniono jako częściowy. Jest jednak wykorzystywana w praktyce, atak nie wymaga logowania ani współpracy użytkownika, a poprawki są dostępne od dnia publikacji. W takim układzie każdy dzień zwłoki jest decyzją o utrzymaniu ryzyka, które można zamknąć jedną aktualizacją.