Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-56164 w SharePoint: atak bez logowania, aktywna eksploatacja i plan naprawy

Błąd w lokalnych wersjach Microsoft SharePoint Server pozwala niezalogowanemu napastnikowi podnieść uprawnienia przez sieć. CISA wpisała go do katalogu aktywnie wykorzystywanych podatności. Tekst zestawia fakty, dwie rozbieżne oceny ryzyka i konkretne kroki ochrony.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 5 min czytania
sharepoint logo

14 lipca 2026 roku Microsoft opublikował poprawki na podatność CVE-2026-56164 w SharePoint Server, a amerykańska agencja CISA wpisała ją do katalogu podatności aktywnie wykorzystywanych w atakach. Z tego tekstu dowiesz się, na czym polega błąd, które wersje są zagrożone, dlaczego producent i baza NVD oceniają ryzyko odmiennie oraz jakie działania trzeba podjąć, żeby zabezpieczyć serwer.

Co się stało

Według dokumentacji producenta podatność nosi nazwę Microsoft SharePoint Server Elevation of Privilege Vulnerability i została załatana w lipcowej paczce aktualizacji. Microsoft oznaczył, że błąd był wykorzystywany w atakach, zanim został publicznie ujawniony. Zgłoszenie przypisano Genwei Jiangowi z Google Cloud FLARE OTF, Jaysonowi Frostowi z Mandiant Incident Response oraz zgłoszeniu anonimowemu.

Element

Szczegóły

Identyfikator

CVE-2026-56164 (rekord ENISA: EUVD-2026-44043)

Produkt

Microsoft SharePoint Server: Enterprise Server 2016, Server 2019, Subscription Edition

Typ podatności

CWE-306, brak uwierzytelnienia dla funkcji krytycznej; podniesienie uprawnień

Data publikacji biuletynu

14 lipca 2026 (według producenta jedyna rewizja, 1.0)

Wpis do katalogu CISA KEV

14 lipca 2026, termin naprawy 17 lipca 2026

Eksploatacja

aktywna, możliwa do zautomatyzowania (ocena SSVC CISA)

Ocena CVSS

9.8 według bazy NVD; 5.3 według producenta

Kampanie ransomware

według katalogu KEV: nieznane (Unknown)

Na czym polega błąd

Wyobraź sobie biurowiec, w którym recepcjonista sprawdza identyfikator przy każdych drzwiach poza jednymi. Te jedne drzwi prowadzą do pomieszczenia, w którym wydaje się przepustki do pozostałych pomieszczeń. Każdy, kto wejdzie z ulicy i trafi na te drzwi, dostaje uprawnienia, o które normalnie trzeba prosić z wiarygodnym kontem.

Technicznie chodzi o funkcję SharePointa, która powinna wymagać zalogowania, a przyjmuje żądania bez sprawdzania tożsamości. Napastnik nie potrzebuje konta, hasła ani żadnej interakcji ze strony użytkownika. Efektem ataku jest podniesienie uprawnień, czyli uzyskanie w systemie wyższego poziomu dostępu, niż powinien mieć anonimowy gość z sieci.

Scenariusz

Normalne działanie

Działanie z podatnością

Żądanie z sieci

system sprawdza tożsamość

funkcja przyjmuje żądanie bez logowania

Konto napastnika

wymagane

zbędne

Wiedza o systemie

pomaga, ale nie otwiera dostępu

według producenta nie jest potrzebna

Poziom uprawnień

zgodny z kontem

podniesiony przez atakującego

Jak przebiega atak i co dzieje się po włamaniu

Według FAQ producenta wektor ataku jest sieciowy, czyli podatność da się wykorzystać z internetu, a złożoność jest niska, bo napastnik nie potrzebuje wcześniejszej wiedzy o systemie. CISA w ocenie SSVC z 14 lipca 2026 roku określiła eksploatację jako aktywną i możliwą do zautomatyzowania, a wpływ techniczny jako częściowy. Automatyzacja oznacza, że atak można powtarzać masowo na wielu serwerach, bez ręcznej pracy przy każdym celu.

CISA w alercie o hartowaniu SharePointa wymienia tę podatność wśród sześciu aktywnie wykorzystywanych błędów prowadzących do nieuprawnionego dostępu do lokalnych instancji SharePoint Server. Według CISA po wykorzystaniu tych podatności atakujący kradną klucze maszynowe IIS i stosują techniki deserializacji służące utrwaleniu dostępu, a więc utrzymaniu obecności w systemie na dłużej, oraz wgraniu złośliwego oprogramowania. Innymi słowy, samo zamknięcie wejścia po fakcie może nie wystarczyć, bo intruz zdążył zostawić sobie własne wejście.

Dwie oceny ryzyka

Podatność dostała dwie wyraźnie różne oceny punktowe.

Źródło oceny

Wynik

Wektor CVSS 3.1

Microsoft (według dokumentacji producenta)

5.3, dotkliwość Moderate, ocena czasowa 4.9

AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

NVD

9.8, ocena krytyczna

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Obie oceny zgadzają się co do warunków ataku: sieć, niska złożoność, brak wymaganych uprawnień i brak interakcji użytkownika. Różnią się oceną skutków: producent widzi ograniczony wpływ na integralność danych i brak wpływu na poufność oraz dostępność, a NVD wysoki wpływ na wszystkie trzy obszary. Różnica w punktacji wynosi 4,5 punktu. Warto wiedzieć, że cotygodniowy biuletyn CISA SB26-201 z 20 lipca 2026 roku przyjął ocenę producenta 5.3.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Decyzji o priorytecie nie opieraj jednak na samej liczbie. Sama obecność w katalogu o nazwie Known Exploited Vulnerabilities potwierdza, że ataki są faktem, a nie teorią. Dodatkowo według pomiaru EPSS z 23 sierpnia 2026 roku wartość dla tej podatności wynosi 0,22439 przy percentylu 0,97571, czyli wyżej niż dla ponad 97 procent ocenianych podatności.

Chronologia wydarzeń

Data

Wydarzenie

14 lipca 2026

publikacja biuletynu i poprawek Microsoftu; wpis do katalogu KEV; według ENISA początek eksploatacji; alert CISA o hartowaniu SharePointa

17 lipca 2026

termin naprawy wyznaczony przez CISA w katalogu KEV

20 lipca 2026

biuletyn CISA SB26-201 z oceną 5.3

20 sierpnia 2026

aktualizacja rekordu ENISA EUVD-2026-44043

23 sierpnia 2026

pomiar EPSS: 0,22439, percentyl 0,97571

Co zrobić teraz

Pierwszy krok to inwentaryzacja: trzeba ustalić, czy w firmie działa SharePoint Server 2016, 2019 lub Subscription Edition, i odczytać numer kompilacji. Według bazy NVD podatne są kompilacje poniżej 16.0.5561.1001 dla wersji 2016, poniżej 16.0.10417.20175 dla wersji 2019 oraz poniżej 16.0.19725.20434 dla Subscription Edition.

Drugi krok to aktualizacja. Według dokumentacji producenta poprawki to KB5002891 dla wersji 2016, KB5002883 dla wersji 2019 i KB5002882 dla Subscription Edition, przy czym według strony pomocy Microsoftu KB5002882 podnosi kompilację do 16.0.19725.20434. Poprawki zastępują wcześniejsze aktualizacje KB5002880, KB5002874 i KB5002873, a ponowny rozruch serwera może być wymagany.

Trzeci krok to ograniczenie ekspozycji. Według CISA serwerów SharePoint nie należy wystawiać bezpośrednio do internetu, a jeśli dostęp z zewnątrz jest konieczny, serwer powinien stać za odwrotnym proxy warstwy siódmej, które wymaga uwierzytelnienia i filtruje żądania.

Czwarty krok to czynnik łagodzący wskazany przez producenta: włączenie interfejsu AMSI ze skanowaniem pamięci procesów SharePoint i IIS oraz ustawienie trybu skanowania treści żądań na Full, co pozwala wykrywać ładunki ukryte w treści żądań POST.

Piąty krok to wykrywanie. Według CISA na próby ataku i działania po włamaniu wskazują sygnatury Exploit:Script/ToolPaneAuthBypass.A i .C w AMSI, obejmujące wszystkie trzy wersje SharePointa, oraz Backdoor:MSIL/LeakFang.A!dha w Microsoft Defender Antivirus.

Priorytet

Działanie

Podstawa

1

instalacja poprawek KB5002891, KB5002883 lub KB5002882

biuletyn producenta

2

weryfikacja numerów kompilacji wobec progów naprawczych

baza NVD

3

ograniczenie dostępu z internetu, proxy z uwierzytelnieniem

zalecenie CISA

4

włączenie AMSI ze skanowaniem pamięci, tryb Full

czynnik łagodzący producenta

5

kontrola sygnatur ToolPaneAuthBypass i LeakFang

wskazówki wykrywania CISA

Pytania do zespołu IT

Pytanie

Odpowiedź oznaczająca bezpieczeństwo

Które serwery SharePoint działają w firmie i w jakich kompilacjach?

zamknięta lista, kompilacje równe progom naprawczym lub wyższe

Czy zainstalowano poprawki z 14 lipca 2026?

tak, z potwierdzeniem restartu, jeśli był wymagany

Czy SharePoint jest osiągalny bezpośrednio z internetu?

nie, albo tak, ale za proxy wymagającym uwierzytelnienia

Czy AMSI skanuje pamięć procesów SharePoint i IIS w trybie Full?

tak

Czy monitoring rozpoznaje sygnatury ToolPaneAuthBypass i LeakFang?

tak, z alertem dla zespołu

Podsumowanie jest krótkie: podatność jest aktywnie wykorzystywana, atak da się zautomatyzować, a poprawki są dostępne od dnia publikacji biuletynu. Rozbieżność między oceną 5.3 a 9.8 nie zmienia sedna sprawy. Instalacja aktualizacji i ograniczenie ekspozycji serwera to działania, których nie warto odkładać na kolejny kwartał.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.