Podatność CVE-2026-58644 dotyczy serwerów Microsoft SharePoint i jest wykorzystywana w rzeczywistych atakach, co potwierdził zarówno producent, jak i amerykańska agencja CISA. Z tekstu dowiesz się, które wersje są zagrożone, na czym polega mechanizm ataku, jakie poprawki trzeba zainstalować i jakie pytania zadać działowi IT, żeby zweryfikować stan zabezpieczeń.
Najważniejsze fakty o podatności CVE-2026-58644
Według katalogu NVD podatność polega na deserializacji niezaufanych danych w Microsoft Office SharePoint i należy do klasy słabości CWE-502. Według biuletynu producenta nosi nazwę Microsoft SharePoint Remote Code Execution Vulnerability, a jej skutkiem jest zdalne wykonanie kodu. Dotknięte są trzy lokalne produkty: SharePoint Enterprise Server 2016, SharePoint Server 2019 i SharePoint Server Subscription Edition, a dla każdego z nich Microsoft przypisał wagę Critical.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-58644, w bazie ENISA także EUVD-2026-43779 |
Produkty | SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition (według dokumentacji Microsoft) |
Typ podatności | deserializacja niezaufanych danych, CWE-502 (według NVD) |
Ocena CVSS 3.1 | 9.8 na 10 według NVD, wynik czasowy 9.1 według Microsoft |
Wykorzystywanie | potwierdzone, Microsoft przypisał status Exploitation Detected |
Katalog CISA KEV | wpis z 16 lipca 2026 roku, termin naprawy 19 lipca 2026 roku |
Powiązanie z ransomware | nieustalone, pole w katalogu CISA ma wartość Unknown |
Wynik EPSS | 0,45478, percentyl 0,98735 (pomiar z 23 sierpnia 2026 roku) |
Wynik EPSS szacuje prawdopodobieństwo, że podatność zostanie wykorzystana w atakach, a percentyl pokazuje jej pozycję na tle wszystkich ocenianych luk. Wartość 0,98735 oznacza, że CVE-2026-58644 plasuje się w tym zestawieniu wyżej niż około 98,7 procent podatności.
Historia publikacji ma znaczenie praktyczne. Według rewizji 1.1 biuletynu Microsoft aktualizacja bezpieczeństwa została wydana wcześniej, ale identyfikator CVE pominięto przez przeoczenie w wydaniu czerwcowym 2026 roku. Serwer objęty regularnymi aktualizacjami zbiorczymi może więc już zawierać poprawkę, o czym decyduje numer kompilacji.
Data | Wydarzenie |
|---|
czerwiec 2026 | według rewizji 1.1 biuletynu aktualizacja była już wydana, a CVE pominięte |
14 lipca 2026 | Microsoft publikuje biuletyn, według danych NVD tego dnia powstaje rekord podatności |
15 lipca 2026 | rewizja 1.2: Microsoft poprawia wskaźnik wykorzystywalności, flagę Exploited i wektor CVSS, które były błędne w chwili publikacji |
16 lipca 2026 | CISA dodaje podatność do katalogu KEV z terminem naprawy 19 lipca 2026; według ENISA od tego dnia odnotowuje się wykorzystywanie |
17 lipca 2026 | ostatnia modyfikacja rekordu według NVD |
20 sierpnia 2026 | aktualizacja wpisu ENISA EUVD-2026-43779 |
Mechanizm podatności w prostych słowach
Serwer SharePoint nieustannie wymienia dane z użytkownikami i innymi systemami. Część informacji trafia do niego w formie pakietów, które serwer rozpakowuje i zamienia na działające obiekty, a proces ten nazywa się deserializacją. Przypomina pracę magazyniera, który odbiera paczkę, otwiera ją i wykonuje dołączone instrukcje. Jeśli magazynier nie sprawdza nadawcy, obca osoba może wysłać przesyłkę z poleceniem, którego firma nigdy by nie zatwierdziła.
CVE-2026-58644 działa według tego schematu. Według NVD serwer przetwarza niezaufane dane, co pozwala nieuprawnionemu atakującemu wykonać własny kod przez sieć. Zamiast zwykłej zawartości przesyłka niesie polecenia, które serwer wykonuje jako swoje.
Scenariusz | Normalne działanie | Zachowanie z podatnością |
|---|
Przetwarzanie danych | serwer akceptuje tylko dane, którym może zaufać | serwer rozpakowuje spreparowane dane od atakującego |
Kod uruchamiany na serwerze | wyłącznie kod zainstalowany przez firmę | kod przygotowany przez atakującego |
Kontrola nad serwerem | pozostaje po stronie firmy | może przejść do atakującego |
Wektor CVSS opublikowany dla tej podatności to CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Poszczególne skróty przekładają się na konkretne wnioski dla firmy.
Metryka | Znaczenie w praktyce |
|---|
AV:N, atak przez sieć | według Microsoft podatność jest wykorzystywalna z internetu |
AC:L, niska złożoność | według Microsoft atakujący osiąga powtarzalny sukces bez wcześniejszej wiedzy o systemie |
PR:N, brak wymaganych uprawnień | formalnie atak nie wymaga posiadania konta |
UI:N, brak interakcji | atak nie wymaga, żeby pracownik cokolwiek kliknął |
C:H, I:H, A:H | wysoki wpływ na poufność, integralność i dostępność danych |
Jedno zastrzeżenie wymaga uwagi. W sekcji FAQ biuletynu Microsoft napisano, że atakujący musi być uwierzytelniony przynajmniej jako Site Owner i taki użytkownik może zapisać dowolny kod, a potem wykonać go zdalnie na serwerze. Warunek ten stoi w sprzeczności z metryką PR:N w wektorze CVSS opublikowanym przez tego samego producenta. Dokumentacja nie wyjaśnia tej rozbieżności, dlatego przy ocenie ryzyka bezpieczniej przyjąć wariant mniej korzystny, czyli atak bez wymaganego konta.
Przebieg ataku i skala zagrożenia
Opis mechanizmu z dokumentów NVD i Microsoft pozwala odtworzyć ogólny przebieg ataku.
Etap | Działanie atakującego | Skutek |
|---|
1 | odnalezienie serwera SharePoint osiągalnego w sieci | zidentyfikowanie celu |
2 | wysłanie spreparowanych danych | serwer rozpakowuje dane bez weryfikacji zaufania |
3 | wykonanie kodu na serwerze | atakujący uruchamia własne polecenia |
4 | działania na przejętym serwerze | dostęp do dokumentów i danych zgromadzonych w SharePoint |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Zagrożenie nie jest teoretyczne. Microsoft oznaczył podatność jako wykorzystywaną i przypisał jej status Exploitation Detected dla najnowszego wydania oprogramowania. Jednocześnie szczegóły techniczne nie zostały upublicznione przed publikacją biuletynu, na co wskazuje wartość No w polu Publicly Disclosed.
Katalog KEV prowadzony przez CISA obejmuje wyłącznie podatności, których wykorzystanie w atakach zostało potwierdzone. Wpis z 16 lipca 2026 roku wyznaczył termin naprawy na 19 lipca 2026 roku, czyli zaledwie trzy dni później, co pokazuje, jak agencja ocenia pilność reakcji. Pole opisujące użycie w kampaniach ransomware ma wartość Unknown, czyli nie ma potwierdzenia takiego powiązania.
Co przejęcie serwera SharePoint oznacza dla firmy
SharePoint pełni w wielu organizacjach rolę centralnego magazynu dokumentów, umów, ofert i danych pracowników. Zdalne wykonanie kodu oznacza, że atakujący może uruchomić na serwerze dowolne oprogramowanie i działać z jego uprawnieniami.
W praktyce otwiera to drogę do odczytania i skopiowania zgromadzonych plików, do ich zmodyfikowania lub usunięcia oraz do zatrzymania działania platformy. Metryki C:H, I:H i A:H w wektorze CVSS potwierdzają wysoki wpływ na poufność, integralność i dostępność.
Skutki biznesowe obejmują przestój narzędzia pracy zespołów, utratę lub ujawnienie dokumentów i koszty odtworzenia środowiska po incydencie. Im więcej procesów opiera się na SharePoint, tym większy obszar pracy staje w miejscu.
Poprawki i wymagane działania
Potwierdzonym działaniem zabezpieczającym jest instalacja aktualizacji wskazanej przez producenta dla konkretnego produktu.
Produkt | Numer poprawki | Wersja po zainstalowaniu |
|---|
SharePoint Enterprise Server 2016 | KB5002880 | 16.0.5556.1005 |
SharePoint Server 2019 | KB5002874 | 16.0.10417.20153 |
SharePoint Server Subscription Edition | KB5002873 | 16.0.19725.20384 |
Według FAQ producenta ten sam numer KB obejmuje SharePoint Server 2016 i SharePoint Enterprise Server 2016, więc obie instalacje stosują tę samą aktualizację.
Dwie kwestie wymagają dodatkowej uwagi. Po pierwsze, według dokumentacji Microsoft pole Customer Action Required ma wartość Yes, więc sama instalacja aktualizacji zbiorczej może nie zamknąć sprawy. Zakres dodatkowych działań trzeba potwierdzić w biuletynie dla konkretnego numeru KB. Po drugie, dla wersji Subscription Edition występuje rozbieżność numerów. Microsoft podaje kompilację naprawioną 16.0.19725.20384, a według konfiguracji CPE w NVD zakres podatny kończy się na kompilacji 16.0.19725.20434. Przy weryfikacji należy kierować się numerem z biuletynu producenta.
Ponieważ poprawka mogła trafić na serwery przed publikacją identyfikatora CVE, pierwszym krokiem jest sprawdzenie numeru kompilacji, a nie automatyczna instalacja.
Pytania kontrolne dla działu IT
Poniższa lista pozwala zweryfikować stan zabezpieczeń bez wchodzenia w szczegóły techniczne. Każde pytanie powinno zakończyć się konkretną odpowiedzią, a nie ogólnym zapewnieniem.
Pytanie | Odpowiedź zamykająca temat |
|---|
Czy w infrastrukturze działa SharePoint Server 2016, 2019 lub Subscription Edition? | lista serwerów z numerami kompilacji |
Czy każdy serwer ma wersję równą lub wyższą niż z tabeli poprawek? | potwierdzony numer kompilacji |
Czy zainstalowano KB5002880, KB5002874 albo KB5002873, zależnie od produktu? | potwierdzenie instalacji |
Czy wykonano dodatkowe działanie wymagane przez producenta? | pisemne potwierdzenie zamknięcia |
Czy serwery SharePoint są osiągalne z internetu? | lista wystawionych adresów z uzasadnieniem |
Kto posiada rolę Site Owner i czy lista jest ograniczona do minimum? | aktualny rejestr uprawnień |
Kiedy ostatnio analizowano dzienniki zdarzeń tych serwerów? | data przeglądu i wnioski |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Podatność CVE-2026-58644 jest potwierdzona jako wykorzystywana w atakach, a jej ocena według NVD to 9.8 na 10. W skali EPSS plasuje się powyżej 98 procent wszystkich ocenianych luk. Poprawki są dostępne, więc realne ryzyko sprowadza się do pytania, czy firma wie, jakie serwery SharePoint posiada i z jakimi numerami kompilacji pracują.