14 lipca 2026 roku Microsoft opublikował poprawki na podatność CVE-2026-56164 w SharePoint Server, a amerykańska agencja CISA wpisała ją do katalogu podatności aktywnie wykorzystywanych w atakach. Z tego tekstu dowiesz się, na czym polega błąd, które wersje są zagrożone, dlaczego producent i baza NVD oceniają ryzyko odmiennie oraz jakie działania trzeba podjąć, żeby zabezpieczyć serwer.
Co się stało
Według dokumentacji producenta podatność nosi nazwę Microsoft SharePoint Server Elevation of Privilege Vulnerability i została załatana w lipcowej paczce aktualizacji. Microsoft oznaczył, że błąd był wykorzystywany w atakach, zanim został publicznie ujawniony. Zgłoszenie przypisano Genwei Jiangowi z Google Cloud FLARE OTF, Jaysonowi Frostowi z Mandiant Incident Response oraz zgłoszeniu anonimowemu.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-56164 (rekord ENISA: EUVD-2026-44043) |
Produkt | Microsoft SharePoint Server: Enterprise Server 2016, Server 2019, Subscription Edition |
Typ podatności | CWE-306, brak uwierzytelnienia dla funkcji krytycznej; podniesienie uprawnień |
Data publikacji biuletynu | 14 lipca 2026 (według producenta jedyna rewizja, 1.0) |
Wpis do katalogu CISA KEV | 14 lipca 2026, termin naprawy 17 lipca 2026 |
Eksploatacja | aktywna, możliwa do zautomatyzowania (ocena SSVC CISA) |
Ocena CVSS | 9.8 według bazy NVD; 5.3 według producenta |
Kampanie ransomware | według katalogu KEV: nieznane (Unknown) |
Na czym polega błąd
Wyobraź sobie biurowiec, w którym recepcjonista sprawdza identyfikator przy każdych drzwiach poza jednymi. Te jedne drzwi prowadzą do pomieszczenia, w którym wydaje się przepustki do pozostałych pomieszczeń. Każdy, kto wejdzie z ulicy i trafi na te drzwi, dostaje uprawnienia, o które normalnie trzeba prosić z wiarygodnym kontem.
Technicznie chodzi o funkcję SharePointa, która powinna wymagać zalogowania, a przyjmuje żądania bez sprawdzania tożsamości. Napastnik nie potrzebuje konta, hasła ani żadnej interakcji ze strony użytkownika. Efektem ataku jest podniesienie uprawnień, czyli uzyskanie w systemie wyższego poziomu dostępu, niż powinien mieć anonimowy gość z sieci.
Scenariusz | Normalne działanie | Działanie z podatnością |
|---|
Żądanie z sieci | system sprawdza tożsamość | funkcja przyjmuje żądanie bez logowania |
Konto napastnika | wymagane | zbędne |
Wiedza o systemie | pomaga, ale nie otwiera dostępu | według producenta nie jest potrzebna |
Poziom uprawnień | zgodny z kontem | podniesiony przez atakującego |
Jak przebiega atak i co dzieje się po włamaniu
Według FAQ producenta wektor ataku jest sieciowy, czyli podatność da się wykorzystać z internetu, a złożoność jest niska, bo napastnik nie potrzebuje wcześniejszej wiedzy o systemie. CISA w ocenie SSVC z 14 lipca 2026 roku określiła eksploatację jako aktywną i możliwą do zautomatyzowania, a wpływ techniczny jako częściowy. Automatyzacja oznacza, że atak można powtarzać masowo na wielu serwerach, bez ręcznej pracy przy każdym celu.
CISA w alercie o hartowaniu SharePointa wymienia tę podatność wśród sześciu aktywnie wykorzystywanych błędów prowadzących do nieuprawnionego dostępu do lokalnych instancji SharePoint Server. Według CISA po wykorzystaniu tych podatności atakujący kradną klucze maszynowe IIS i stosują techniki deserializacji służące utrwaleniu dostępu, a więc utrzymaniu obecności w systemie na dłużej, oraz wgraniu złośliwego oprogramowania. Innymi słowy, samo zamknięcie wejścia po fakcie może nie wystarczyć, bo intruz zdążył zostawić sobie własne wejście.
Dwie oceny ryzyka
Podatność dostała dwie wyraźnie różne oceny punktowe.
Źródło oceny | Wynik | Wektor CVSS 3.1 |
|---|
Microsoft (według dokumentacji producenta) | 5.3, dotkliwość Moderate, ocena czasowa 4.9 | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
NVD | 9.8, ocena krytyczna | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Obie oceny zgadzają się co do warunków ataku: sieć, niska złożoność, brak wymaganych uprawnień i brak interakcji użytkownika. Różnią się oceną skutków: producent widzi ograniczony wpływ na integralność danych i brak wpływu na poufność oraz dostępność, a NVD wysoki wpływ na wszystkie trzy obszary. Różnica w punktacji wynosi 4,5 punktu. Warto wiedzieć, że cotygodniowy biuletyn CISA SB26-201 z 20 lipca 2026 roku przyjął ocenę producenta 5.3.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Decyzji o priorytecie nie opieraj jednak na samej liczbie. Sama obecność w katalogu o nazwie Known Exploited Vulnerabilities potwierdza, że ataki są faktem, a nie teorią. Dodatkowo według pomiaru EPSS z 23 sierpnia 2026 roku wartość dla tej podatności wynosi 0,22439 przy percentylu 0,97571, czyli wyżej niż dla ponad 97 procent ocenianych podatności.
Chronologia wydarzeń
Data | Wydarzenie |
|---|
14 lipca 2026 | publikacja biuletynu i poprawek Microsoftu; wpis do katalogu KEV; według ENISA początek eksploatacji; alert CISA o hartowaniu SharePointa |
17 lipca 2026 | termin naprawy wyznaczony przez CISA w katalogu KEV |
20 lipca 2026 | biuletyn CISA SB26-201 z oceną 5.3 |
20 sierpnia 2026 | aktualizacja rekordu ENISA EUVD-2026-44043 |
23 sierpnia 2026 | pomiar EPSS: 0,22439, percentyl 0,97571 |
Co zrobić teraz
Pierwszy krok to inwentaryzacja: trzeba ustalić, czy w firmie działa SharePoint Server 2016, 2019 lub Subscription Edition, i odczytać numer kompilacji. Według bazy NVD podatne są kompilacje poniżej 16.0.5561.1001 dla wersji 2016, poniżej 16.0.10417.20175 dla wersji 2019 oraz poniżej 16.0.19725.20434 dla Subscription Edition.
Drugi krok to aktualizacja. Według dokumentacji producenta poprawki to KB5002891 dla wersji 2016, KB5002883 dla wersji 2019 i KB5002882 dla Subscription Edition, przy czym według strony pomocy Microsoftu KB5002882 podnosi kompilację do 16.0.19725.20434. Poprawki zastępują wcześniejsze aktualizacje KB5002880, KB5002874 i KB5002873, a ponowny rozruch serwera może być wymagany.
Trzeci krok to ograniczenie ekspozycji. Według CISA serwerów SharePoint nie należy wystawiać bezpośrednio do internetu, a jeśli dostęp z zewnątrz jest konieczny, serwer powinien stać za odwrotnym proxy warstwy siódmej, które wymaga uwierzytelnienia i filtruje żądania.
Czwarty krok to czynnik łagodzący wskazany przez producenta: włączenie interfejsu AMSI ze skanowaniem pamięci procesów SharePoint i IIS oraz ustawienie trybu skanowania treści żądań na Full, co pozwala wykrywać ładunki ukryte w treści żądań POST.
Piąty krok to wykrywanie. Według CISA na próby ataku i działania po włamaniu wskazują sygnatury Exploit:Script/ToolPaneAuthBypass.A i .C w AMSI, obejmujące wszystkie trzy wersje SharePointa, oraz Backdoor:MSIL/LeakFang.A!dha w Microsoft Defender Antivirus.
Priorytet | Działanie | Podstawa |
|---|
1 | instalacja poprawek KB5002891, KB5002883 lub KB5002882 | biuletyn producenta |
2 | weryfikacja numerów kompilacji wobec progów naprawczych | baza NVD |
3 | ograniczenie dostępu z internetu, proxy z uwierzytelnieniem | zalecenie CISA |
4 | włączenie AMSI ze skanowaniem pamięci, tryb Full | czynnik łagodzący producenta |
5 | kontrola sygnatur ToolPaneAuthBypass i LeakFang | wskazówki wykrywania CISA |
Pytania do zespołu IT
Pytanie | Odpowiedź oznaczająca bezpieczeństwo |
|---|
Które serwery SharePoint działają w firmie i w jakich kompilacjach? | zamknięta lista, kompilacje równe progom naprawczym lub wyższe |
Czy zainstalowano poprawki z 14 lipca 2026? | tak, z potwierdzeniem restartu, jeśli był wymagany |
Czy SharePoint jest osiągalny bezpośrednio z internetu? | nie, albo tak, ale za proxy wymagającym uwierzytelnienia |
Czy AMSI skanuje pamięć procesów SharePoint i IIS w trybie Full? | tak |
Czy monitoring rozpoznaje sygnatury ToolPaneAuthBypass i LeakFang? | tak, z alertem dla zespołu |
Podsumowanie jest krótkie: podatność jest aktywnie wykorzystywana, atak da się zautomatyzować, a poprawki są dostępne od dnia publikacji biuletynu. Rozbieżność między oceną 5.3 a 9.8 nie zmienia sedna sprawy. Instalacja aktualizacji i ograniczenie ekspozycji serwera to działania, których nie warto odkładać na kolejny kwartał.