Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-58644: krytyczna luka w SharePoint wykorzystywana w atakach. Jak sprawdzić, czy firma jest zagrożona

Microsoft potwierdził wykorzystywanie podatności CVE-2026-58644 w serwerach SharePoint, a CISA wyznaczyła trzy dni na reakcję. Tekst wyjaśnia, które wersje są zagrożone, na czym polega atak przez deserializację i jakie pytania zadać działowi IT.

  • Tomasz Kaczmarek
Tomasz Kaczmarek
11 września 2026 6 min czytania
sharepoint logo

Podatność CVE-2026-58644 dotyczy serwerów Microsoft SharePoint i jest wykorzystywana w rzeczywistych atakach, co potwierdził zarówno producent, jak i amerykańska agencja CISA. Z tekstu dowiesz się, które wersje są zagrożone, na czym polega mechanizm ataku, jakie poprawki trzeba zainstalować i jakie pytania zadać działowi IT, żeby zweryfikować stan zabezpieczeń.

Najważniejsze fakty o podatności CVE-2026-58644

Według katalogu NVD podatność polega na deserializacji niezaufanych danych w Microsoft Office SharePoint i należy do klasy słabości CWE-502. Według biuletynu producenta nosi nazwę Microsoft SharePoint Remote Code Execution Vulnerability, a jej skutkiem jest zdalne wykonanie kodu. Dotknięte są trzy lokalne produkty: SharePoint Enterprise Server 2016, SharePoint Server 2019 i SharePoint Server Subscription Edition, a dla każdego z nich Microsoft przypisał wagę Critical.

Element

Szczegóły

Identyfikator

CVE-2026-58644, w bazie ENISA także EUVD-2026-43779

Produkty

SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition (według dokumentacji Microsoft)

Typ podatności

deserializacja niezaufanych danych, CWE-502 (według NVD)

Ocena CVSS 3.1

9.8 na 10 według NVD, wynik czasowy 9.1 według Microsoft

Wykorzystywanie

potwierdzone, Microsoft przypisał status Exploitation Detected

Katalog CISA KEV

wpis z 16 lipca 2026 roku, termin naprawy 19 lipca 2026 roku

Powiązanie z ransomware

nieustalone, pole w katalogu CISA ma wartość Unknown

Wynik EPSS

0,45478, percentyl 0,98735 (pomiar z 23 sierpnia 2026 roku)

Wynik EPSS szacuje prawdopodobieństwo, że podatność zostanie wykorzystana w atakach, a percentyl pokazuje jej pozycję na tle wszystkich ocenianych luk. Wartość 0,98735 oznacza, że CVE-2026-58644 plasuje się w tym zestawieniu wyżej niż około 98,7 procent podatności.

Historia publikacji ma znaczenie praktyczne. Według rewizji 1.1 biuletynu Microsoft aktualizacja bezpieczeństwa została wydana wcześniej, ale identyfikator CVE pominięto przez przeoczenie w wydaniu czerwcowym 2026 roku. Serwer objęty regularnymi aktualizacjami zbiorczymi może więc już zawierać poprawkę, o czym decyduje numer kompilacji.

Data

Wydarzenie

czerwiec 2026

według rewizji 1.1 biuletynu aktualizacja była już wydana, a CVE pominięte

14 lipca 2026

Microsoft publikuje biuletyn, według danych NVD tego dnia powstaje rekord podatności

15 lipca 2026

rewizja 1.2: Microsoft poprawia wskaźnik wykorzystywalności, flagę Exploited i wektor CVSS, które były błędne w chwili publikacji

16 lipca 2026

CISA dodaje podatność do katalogu KEV z terminem naprawy 19 lipca 2026; według ENISA od tego dnia odnotowuje się wykorzystywanie

17 lipca 2026

ostatnia modyfikacja rekordu według NVD

20 sierpnia 2026

aktualizacja wpisu ENISA EUVD-2026-43779

Mechanizm podatności w prostych słowach

Serwer SharePoint nieustannie wymienia dane z użytkownikami i innymi systemami. Część informacji trafia do niego w formie pakietów, które serwer rozpakowuje i zamienia na działające obiekty, a proces ten nazywa się deserializacją. Przypomina pracę magazyniera, który odbiera paczkę, otwiera ją i wykonuje dołączone instrukcje. Jeśli magazynier nie sprawdza nadawcy, obca osoba może wysłać przesyłkę z poleceniem, którego firma nigdy by nie zatwierdziła.

CVE-2026-58644 działa według tego schematu. Według NVD serwer przetwarza niezaufane dane, co pozwala nieuprawnionemu atakującemu wykonać własny kod przez sieć. Zamiast zwykłej zawartości przesyłka niesie polecenia, które serwer wykonuje jako swoje.

Scenariusz

Normalne działanie

Zachowanie z podatnością

Przetwarzanie danych

serwer akceptuje tylko dane, którym może zaufać

serwer rozpakowuje spreparowane dane od atakującego

Kod uruchamiany na serwerze

wyłącznie kod zainstalowany przez firmę

kod przygotowany przez atakującego

Kontrola nad serwerem

pozostaje po stronie firmy

może przejść do atakującego

Wektor CVSS opublikowany dla tej podatności to CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Poszczególne skróty przekładają się na konkretne wnioski dla firmy.

Metryka

Znaczenie w praktyce

AV:N, atak przez sieć

według Microsoft podatność jest wykorzystywalna z internetu

AC:L, niska złożoność

według Microsoft atakujący osiąga powtarzalny sukces bez wcześniejszej wiedzy o systemie

PR:N, brak wymaganych uprawnień

formalnie atak nie wymaga posiadania konta

UI:N, brak interakcji

atak nie wymaga, żeby pracownik cokolwiek kliknął

C:H, I:H, A:H

wysoki wpływ na poufność, integralność i dostępność danych

Jedno zastrzeżenie wymaga uwagi. W sekcji FAQ biuletynu Microsoft napisano, że atakujący musi być uwierzytelniony przynajmniej jako Site Owner i taki użytkownik może zapisać dowolny kod, a potem wykonać go zdalnie na serwerze. Warunek ten stoi w sprzeczności z metryką PR:N w wektorze CVSS opublikowanym przez tego samego producenta. Dokumentacja nie wyjaśnia tej rozbieżności, dlatego przy ocenie ryzyka bezpieczniej przyjąć wariant mniej korzystny, czyli atak bez wymaganego konta.

Przebieg ataku i skala zagrożenia

Opis mechanizmu z dokumentów NVD i Microsoft pozwala odtworzyć ogólny przebieg ataku.

Etap

Działanie atakującego

Skutek

1

odnalezienie serwera SharePoint osiągalnego w sieci

zidentyfikowanie celu

2

wysłanie spreparowanych danych

serwer rozpakowuje dane bez weryfikacji zaufania

3

wykonanie kodu na serwerze

atakujący uruchamia własne polecenia

4

działania na przejętym serwerze

dostęp do dokumentów i danych zgromadzonych w SharePoint

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Zagrożenie nie jest teoretyczne. Microsoft oznaczył podatność jako wykorzystywaną i przypisał jej status Exploitation Detected dla najnowszego wydania oprogramowania. Jednocześnie szczegóły techniczne nie zostały upublicznione przed publikacją biuletynu, na co wskazuje wartość No w polu Publicly Disclosed.

Katalog KEV prowadzony przez CISA obejmuje wyłącznie podatności, których wykorzystanie w atakach zostało potwierdzone. Wpis z 16 lipca 2026 roku wyznaczył termin naprawy na 19 lipca 2026 roku, czyli zaledwie trzy dni później, co pokazuje, jak agencja ocenia pilność reakcji. Pole opisujące użycie w kampaniach ransomware ma wartość Unknown, czyli nie ma potwierdzenia takiego powiązania.

Co przejęcie serwera SharePoint oznacza dla firmy

SharePoint pełni w wielu organizacjach rolę centralnego magazynu dokumentów, umów, ofert i danych pracowników. Zdalne wykonanie kodu oznacza, że atakujący może uruchomić na serwerze dowolne oprogramowanie i działać z jego uprawnieniami.

W praktyce otwiera to drogę do odczytania i skopiowania zgromadzonych plików, do ich zmodyfikowania lub usunięcia oraz do zatrzymania działania platformy. Metryki C:H, I:H i A:H w wektorze CVSS potwierdzają wysoki wpływ na poufność, integralność i dostępność.

Skutki biznesowe obejmują przestój narzędzia pracy zespołów, utratę lub ujawnienie dokumentów i koszty odtworzenia środowiska po incydencie. Im więcej procesów opiera się na SharePoint, tym większy obszar pracy staje w miejscu.

Poprawki i wymagane działania

Potwierdzonym działaniem zabezpieczającym jest instalacja aktualizacji wskazanej przez producenta dla konkretnego produktu.

Produkt

Numer poprawki

Wersja po zainstalowaniu

SharePoint Enterprise Server 2016

KB5002880

16.0.5556.1005

SharePoint Server 2019

KB5002874

16.0.10417.20153

SharePoint Server Subscription Edition

KB5002873

16.0.19725.20384

Według FAQ producenta ten sam numer KB obejmuje SharePoint Server 2016 i SharePoint Enterprise Server 2016, więc obie instalacje stosują tę samą aktualizację.

Dwie kwestie wymagają dodatkowej uwagi. Po pierwsze, według dokumentacji Microsoft pole Customer Action Required ma wartość Yes, więc sama instalacja aktualizacji zbiorczej może nie zamknąć sprawy. Zakres dodatkowych działań trzeba potwierdzić w biuletynie dla konkretnego numeru KB. Po drugie, dla wersji Subscription Edition występuje rozbieżność numerów. Microsoft podaje kompilację naprawioną 16.0.19725.20384, a według konfiguracji CPE w NVD zakres podatny kończy się na kompilacji 16.0.19725.20434. Przy weryfikacji należy kierować się numerem z biuletynu producenta.

Ponieważ poprawka mogła trafić na serwery przed publikacją identyfikatora CVE, pierwszym krokiem jest sprawdzenie numeru kompilacji, a nie automatyczna instalacja.

Pytania kontrolne dla działu IT

Poniższa lista pozwala zweryfikować stan zabezpieczeń bez wchodzenia w szczegóły techniczne. Każde pytanie powinno zakończyć się konkretną odpowiedzią, a nie ogólnym zapewnieniem.

Pytanie

Odpowiedź zamykająca temat

Czy w infrastrukturze działa SharePoint Server 2016, 2019 lub Subscription Edition?

lista serwerów z numerami kompilacji

Czy każdy serwer ma wersję równą lub wyższą niż z tabeli poprawek?

potwierdzony numer kompilacji

Czy zainstalowano KB5002880, KB5002874 albo KB5002873, zależnie od produktu?

potwierdzenie instalacji

Czy wykonano dodatkowe działanie wymagane przez producenta?

pisemne potwierdzenie zamknięcia

Czy serwery SharePoint są osiągalne z internetu?

lista wystawionych adresów z uzasadnieniem

Kto posiada rolę Site Owner i czy lista jest ograniczona do minimum?

aktualny rejestr uprawnień

Kiedy ostatnio analizowano dzienniki zdarzeń tych serwerów?

data przeglądu i wnioski

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Podatność CVE-2026-58644 jest potwierdzona jako wykorzystywana w atakach, a jej ocena według NVD to 9.8 na 10. W skali EPSS plasuje się powyżej 98 procent wszystkich ocenianych luk. Poprawki są dostępne, więc realne ryzyko sprowadza się do pytania, czy firma wie, jakie serwery SharePoint posiada i z jakimi numerami kompilacji pracują.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.