Microsoft a corectat CVE-2026-55040, o vulnerabilitate cu impact ridicat care ocolește autentificarea în edițiile SharePoint Server instalate local și aflate în suport. Un atacator neautentificat din rețea poate trece o barieră de securitate; Rapid7 arată că problema poate permite impersonarea unui utilizator SharePoint identificat, inclusiv a unuia privilegiat.
Rapid7 descrie și un lanț cu CVE-2026-63520, o vulnerabilitate separată de execuție de cod accesibilă printr-o suprafață autentificată. SecurityWeek a raportat tentative în honeypot-uri la mai puțin de 24 de ore după apariția detaliilor tehnice și a unui PoC. Observația este un semnal timpuriu, nu dovada compromiterii la scară largă, a unor victime identificate sau a atribuirii.
Produse afectate și limita exactă
- SharePoint Enterprise Server 2016 anterior buildului 16.0.5561.1001
- SharePoint Server 2019 anterior buildului 16.0.10417.20175
- SharePoint Server Subscription Edition anterior buildului 16.0.19725.20434
- SharePoint Online nu este enumerat ca afectat în avertizarea pentru serverele on-premises
- CVE-2026-55040 are CVSS 9,1; scorul indică severitatea tehnică, nu faptul că o organizație anume a fost compromisă
Ce este confirmat și ce este doar raportat
- Confirmat de Microsoft: bypassul de autentificare, versiunile afectate și update-urile
- Confirmat prin cercetarea Rapid7: mecanismul și posibilitatea lanțului cu CVE-2026-63520
- Raportat din honeypot-uri: tentative de exploatare la scurt timp după PoC-ul public
- Nestabilit public: exploatare amplă, victime confirmate, compromiterea reușită a unei organizații numite sau atribuirea atacurilor
De ce ritmul lunar de patching nu mai este suficient
Un exploit public comprimă intervalul dintre dezvăluire și scanare. Fereastra lunară rămâne utilă pentru activitatea de rutină, dar un server de colaborare expus la internet are nevoie de o cale de urgență cu autoritate nominală, testare, rollback și colectare de dovezi.
Metrica utilă nu este „ticket închis”, ci timpul de expunere: de la avertizare la identificarea activului, limitare, remediere verificată și hunting retrospectiv. Fiecare predare trebuie să aibă proprietar și timestamp.
Dovezi NIS2 pentru organizațiile din România și UE
Pentru entitățile din sfera NIS2, cazul leagă managementul vulnerabilităților, inventarul, detecția incidentelor, continuitatea și supravegherea conducerii. Păstrează avertizarea, exportul activelor, decizia de risc, aprobarea schimbării, buildurile verificate, interogarea de hunting și rezultatul într-un singur traseu de dovezi.
Dacă investigația identifică un incident cu impact semnificativ, organizația evaluează separat obligațiile și termenele de raportare. O vulnerabilitate nu este automat incident raportabil, dar compromiterea confirmată nu trebuie să aștepte o atribuire perfectă.
Concluzia practică
Nu confunda această poveste cu CVE-uri SharePoint mai vechi și nu importa indicatori din campanii fără legătură. Actualizează buildurile exacte, verifică fiecare nod și caută activitate în propria fereastră de expunere. Awarely Monitor poate lega cele două CVE-uri de active, proprietari, termene și dovezi; Microsoft rămâne autoritatea pentru procedura de update.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.