Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-32201: podszywanie pod SharePoint bez logowania, podatność wykorzystywana w atakach

CISA wpisała lukę w Microsoft SharePoint Server do katalogu podatności potwierdzonych jako wykorzystywane. Atak przebiega przez sieć, bez konta w systemie i bez klikania przez pracownika. Sprawdź, które wersje są zagrożone i jakie poprawki je zamykają.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 6 min czytania
share point logo

14 kwietnia 2026 Microsoft opublikował poprawki dla trzech wydań SharePoint Server, a tego samego dnia amerykańska agencja CISA wpisała podatność CVE-2026-32201 do katalogu Known Exploited Vulnerabilities, czyli listy luk o potwierdzonym wykorzystaniu w atakach. Z tego tekstu dowiesz się, na czym polega luka, które wersje SharePointa są zagrożone, jakie poprawki ją zamykają i jakie decyzje warto podjąć, gdy serwery firmy nie zostały jeszcze zaktualizowane.

Co się stało

Katalog KEV nie jest zbiorem zagrożeń teoretycznych. Wpis trafia do niego wtedy, gdy luka jest wykorzystywana w rzeczywistych atakach. W tym przypadku wpis pojawił się w dniu publikacji poprawek, a CISA wyznaczyła termin naprawy na 28 kwietnia 2026. Wymagane działanie we wpisie odwołuje się do dyrektywy BOD 22-01 (według danych katalogu).

Element

Szczegóły

Identyfikator

CVE-2026-32201

Producent i produkt

Microsoft SharePoint Server, edycje Enterprise Server 2016, 2019 i Subscription Edition

Typ podatności

Niepoprawna walidacja danych wejściowych, skutkiem jest podszywanie (spoofing); Microsoft wskazuje klasę CWE-20

Publikacja poprawek

14 kwietnia 2026, kwietniowy cykl aktualizacji (według Microsoftu)

Dodanie do katalogu CISA KEV

14 kwietnia 2026

Termin naprawy z katalogu KEV

28 kwietnia 2026

Ocena CVSS 3.1

6.5, poziom średni (według Microsoftu i NVD)

Stopień ważności producenta

Important (według Microsoftu)

Według Microsoftu podatność nie została ujawniona publicznie przed publikacją poprawki, mimo to jej wykorzystanie oznaczono jako wykryte już 14 kwietnia 2026. Producent oznaczył również, że wymagane jest działanie po stronie użytkownika.

O co chodzi w prostych słowach

SharePoint to w wielu firmach wewnętrzna platforma dokumentów: intranet oraz biblioteki plików, do których dostęp powinny mieć tylko uprawnione osoby. Walidacja danych wejściowych pełni w takim systemie rolę recepcjonisty, który sprawdza, czy przesyłka wygląda tak, jak powinna, zanim zostanie wpuszczona do środka.

W tej podatności kontrola działa wadliwie. Napastnik potrafi przygotować dane, które serwer uzna za poprawne, choć nimi nie są, i dzięki temu podszywa się w komunikacji z serwerem. Według NVD atak może przeprowadzić osoba nieuprawniona, działająca przez sieć, bez uwierzytelnienia i bez jakiejkolwiek interakcji użytkownika.

Skutek opisany w FAQ Microsoftu jest ograniczony: napastnik może zobaczyć część informacji wrażliwych i zmienić ujawnione informacje, ale nie może ograniczyć dostępu do zasobu. Innymi słowy, luka otwiera furtę do podglądania i podmieniania treści, nie do blokowania usługi.

Scenariusz

Normalne działanie

Działanie z podatnością

Kontrola przesyłanych danych

Serwer odrzuca dane niespełniające reguł

Wadliwa walidacja przepuszcza spreparowane dane

Dostęp z zewnątrz

Wymaga uwierzytelnienia

Atak możliwy bez uwierzytelnienia (według NVD)

Udział pracownika

Potrzebny w wielu atakach

Niepotrzebny, żadne kliknięcie nie jest wymagane (według NVD)

Informacje wrażliwe

Niedostępne dla obcej osoby

Napastnik może zobaczyć ich część (według Microsoftu)

Treść informacji

Stabilna

Napastnik może zmienić ujawnione informacje (według Microsoftu)

Dostępność usługi

Bez zakłóceń

Bez zakłóceń, napastnik nie może ograniczyć dostępu do zasobu (według Microsoftu)

Dwa pojęcia warto rozróżnić. Spoofing oznacza podszywanie się, czyli sytuację, w której system traktuje podróbkę jak oryginał. CVSS to standardowa skala oceny podatności od 0 do 10: wynik 6.5 plasuje tę lukę w poziomie średnim, zgodnie z oceną Microsoftu i NVD.

Jak przebiega atak

Wektor CVSS opublikowany przez Microsofta, a następnie powtórzony przez NVD, opisuje warunki ataku: przebiega przez sieć, ma niski poziom złożoności, nie wymaga żadnych uprawnień ani interakcji użytkownika. W praktyce żaden pracownik nie musi kliknąć w link ani otworzyć załącznika, a napastnik nie potrzebuje konta w systemie.

Etap

Działanie napastnika

Podstawa w ocenach

1

Wyszukanie w sieci serwera SharePoint w podatnej wersji

Atak przez sieć (według Microsoftu i NVD)

2

Wysłanie danych, które przechodzą wadliwą walidację

Niska złożoność ataku, niepoprawna walidacja wejścia

3

Podszycie się bez konta i bez udziału użytkownika

Brak wymaganych uprawnień i interakcji (według Microsoftu i NVD)

4

Odczyt części informacji i ich modyfikacja

FAQ Microsoftu

Ocena SSVC sporządzona przez koordynatora CISA 9 kwietnia 2026, opublikowana w NVD, określa wykorzystanie jako aktywne, automatyzację ataku jako możliwą, a wpływ techniczny jako częściowy. Możliwość automatyzacji oznacza, że atak nadaje się do masowego powielania, nie tylko do ręcznych działań wymierzonych w jedną firmę.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Skutki dla firmy

Skala skutków wynika wprost z wektora oceny: poufność i integralność są naruszone w stopniu niskim, a dostępność pozostaje nietknięta. To nie jest luka, która sama w sobie paraliżuje firmę. Jest natomiast luką, która pozwala obcej osobie zajrzeć do części danych i je podmienić, a SharePoint zwykle przechowuje treści, od których zależy praca zespołów.

Obszar

Możliwy skutek

Na czym się opiera

Poufność danych

Odczyt części informacji wrażliwych

Niska ocena poufności w wektorze, FAQ Microsoftu

Integralność danych

Modyfikacja informacji ujawnionych napastnikowi

Niska ocena integralności w wektorze, FAQ Microsoftu

Zaufanie do treści

Informacje w systemie mogą pochodzić od osoby podszywającej się

Skutek podatności wskazany przez NVD

Dostępność

Brak skutku

Ocena brak dla dostępności, FAQ Microsoftu

Ransomware

Brak potwierdzenia użycia w kampaniach

Pole katalogu KEV ma wartość Unknown (według CISA)

Matryca decyzyjna dla tej sytuacji jest prosta: wpływ częściowy przy wysokim prawdopodobieństwie wykorzystania daje pilny, choć nie krytyczny priorytet.

Niskie prawdopodobieństwo

Wysokie prawdopodobieństwo

Wpływ częściowy

Aktualizacja w cyklu

Aktualizacja pilna, ta podatność należy tutaj

Wpływ pełny

Aktualizacja priorytetowa

Aktualizacja natychmiastowa

Poprawki i wersje zagrożone

Poprawki ukazały się 14 kwietnia 2026 w kwietniowym cyklu aktualizacji Microsoftu i każda z nich podnosi numer kompilacji do bezpiecznego poziomu.

Produkt

Wersje zagrożone (według NVD)

Poprawka (według Microsoftu)

Kompilacja po aktualizacji

SharePoint Enterprise Server 2016

Poniżej 16.0.5548.1003

KB5002861

16.0.5548.1003

SharePoint Server 2019

Poniżej 16.0.10417.20114

KB5002854

16.0.10417.20114

SharePoint Server Subscription Edition

Poniżej 16.0.19725.20210

KB5002853

16.0.19725.20210

Termin z katalogu KEV minął 28 kwietnia 2026. Serwer, który nadal pracuje w podatnej wersji, nie jest już zaległością planową, tylko otwartym ryzykiem: luka jest wykorzystywana, a atak daje się automatyzować.

Priorytet

Działanie

Termin

Pilne

Sporządzenie listy wszystkich serwerów SharePoint z numerami kompilacji

Natychmiast

Pilne

Instalacja właściwej poprawki: KB5002861, KB5002854 lub KB5002853

W najbliższym oknie serwisowym

Ważne

Weryfikacja numeru kompilacji po instalacji i restarcie

Bezpośrednio po aktualizacji

Ważne

Uporządkowanie cyklu aktualizacji SharePointa zgodnie z comiesięcznymi wydaniami Microsoftu

Przy kolejnym cyklu

Kontekst i skala zagrożenia

Aspekt

Informacja

Wykorzystanie w atakach

Tak, Microsoft oznaczył wykryte wykorzystanie w dniu publikacji, CISA prowadzi wpis w KEV

Publiczne ujawnienie przed poprawką

Nie (według Microsoftu)

Ocena czasowa CVSS

6.0, z członami: funkcjonalny kod ataku, oficjalna poprawka, potwierdzone doniesienia (według Microsoftu)

EPSS

0.22772 przy percentylu 0.97604 (według FIRST, stan na 23 sierpnia 2026)

Baza europejska

ENISA prowadzi podatność jako EUVD-2026-22587 i oznacza ją jako wykorzystywaną od 14 kwietnia 2026

Klasa słabości

CWE-20 według Microsoftu; NVD nie przypisał własnej klasy

Percentyl EPSS na poziomie 0.97604 oznacza, że model przypisał tej podatności wyższe prawdopodobieństwo wykorzystania niż około 97,6 procent wszystkich ocenianych luk.

Oś czasu:

  • 9 kwietnia 2026: koordynator CISA sporządza ocenę SSVC z oznaczeniem aktywnego wykorzystania (według NVD)
  • 14 kwietnia 2026: Microsoft publikuje wpis i poprawki oraz oznacza wykorzystanie jako wykryte; według komunikatu CISA alert z tego dnia dodał do KEV dwie podatności, CVE-2009-0238 i CVE-2026-32201; ENISA oznacza lukę jako wykorzystywaną
  • 28 kwietnia 2026: upływa termin naprawy wyznaczony przez CISA
Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Pytania do zespołu IT

Pytanie

Oczekiwana odpowiedź

Czy w firmie działa SharePoint Server 2016, 2019 lub Subscription Edition?

Tak lub nie; jeśli nie, wpis nie dotyczy tej infrastruktury

Jaki jest numer kompilacji każdego serwera?

Co najmniej 16.0.5548.1003 dla edycji 2016, 16.0.10417.20114 dla edycji 2019 albo 16.0.19725.20210 dla Subscription Edition

Czy zainstalowano KB5002861, KB5002854 lub KB5002853?

Tak, z datą instalacji

Kto odpowiada za aktualizacje SharePointa i kiedy jest następne okno serwisowe?

Imię i termin

Czy serwery SharePoint są osiągalne z sieci spoza firmy?

Lista wystawionych adresów lub potwierdzenie braku ekspozycji

Ta podatność nie daje napastnikowi pełnej władzy nad serwerem i nie blokuje dostępu do danych, wpływ techniczny oceniono jako częściowy. Jest jednak wykorzystywana w praktyce, atak nie wymaga logowania ani współpracy użytkownika, a poprawki są dostępne od dnia publikacji. W takim układzie każdy dzień zwłoki jest decyzją o utrzymaniu ryzyka, które można zamknąć jedną aktualizacją.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.