Defused предупреждает, что злоумышленники теперь нацелены на цепочку… — SecAtor — TG.ME

Defused предупреждает, что злоумышленники теперь нацелены на цепочку из двух уязвимостей Microsoft SharePoint, которые позволяют им выполнять произвольный код на незащищенных серверах.

Первая CVE-2026-55040 представляет собой недостаток в обходе аутентификации в конвейере проверки токенов JWT, который злоумышленники без привилегий могут использовать для выполнения операций от имени пользователя или администратора сайта SharePoint.

Вторая CVE-2026-63520 - это уязвимость в службе подключения к бизнес-ресурсам SharePoint (BCS), которую неавторизованные злоумышленники могут использовать для RCE на целевом сервере SharePoint после успешной эксплуатации уязвимости CVE-2026-55040.

Для обеих уязвимостей имеются общедоступные PoC, которые были опубликованы исследователями Rapid7 11 августа (для CVE-2026-55040, представляющей собой первую часть цепочки эксплойтов) и VulnCheck 24 августа (для CVE-2026-63520).

На следующий день после публикации в сети PoC для CVE-2026-55040 Defused сообщила, что код эксплойта Rapid7 уже был использован в атаках.

Примерно две недели спустя, 25 августа, компания заявила, что злоумышленники теперь объединяют уязвимости обхода аутентификации SharePoint и удаленного выполнения кода в атаках, направленных на ее ханипоты.

Была предпринята попытка обойти JWT (55040), после чего последовало масштабное обследование администратора и проверка хранилища бизнес-данных, находящегося за уязвимостью CVE-2026-63520. Пока не обнаружено выполнения кода.

В свою очередь, Shadowserver отслеживает более 8700 серверов Microsoft SharePoint, находящихся в открытом доступе. Однако данных о том, сколько из них уже защищено от атак, направленных на эти уязвимости, неизвестно.

CISA еще 18 августа предупреждала специалистов по защите о необходимости обеспечить безопасность своих серверов SharePoint от продолжающихся атак, связанных с CVE-2026-55040.

Microsoft, со своей стороны, назвала CVE-2026-63520 привлекательной целью для злоумышленников, но пока не видела, чтобы она была использована в реальных атаках.

CISA настоятельно призвала ознакомиться с официальными рекомендациями Microsoft по усилению безопасности SharePoint Server и избегать прямого доступа к серверам из Интернета без крайней необходимости.

Кроме того, обеспокоенность вызывает новая активная кампания, нацеленная на уязвимость в Citrix NetScaler, отслеживаемую как CVE-2026-8452.

CVE-2026-8452 является одной из нескольких уязвимостей, для которых Citrix объявила о выпуске исправлений 30 июня. Она может быть использована только в отношении устройств, настроенных как виртуальный сервер AAA или VPN-сервер шлюза.

В уведомлении Citrix CVE-2026-8452 описывается как серьезная ошибка переполнения памяти, которая может привести к непредсказуемому или ошибочному поведению и DoS.

Однако компания WatchTowr, проанализировала уязвимость и продемонстрировала, что её можно использовать для несанкционированного удалённого выполнения кода. Кроме того, опубликовала подробности и PoC 14 августа.

Вскоре после этого, Previdian (ранее KEVIntel) и Defused начали выявлять попытки эксплуатации в реальных условиях. Первая сообщила, что злоумышленники создавали веб-оболочку и выполняли команды обнаружения, такие как id и echo.

26 августа CISA добавила CVE-2026-8452 в свой каталог KEV. При этом уведомление от Citrix еще не обновлено по части эксплуатации уязвимости в реальных условиях. 

В целом, это уже вторая уязвимость, использованная злоумышленниками за последние месяцы, после CVE-2026-8451 в NetScaler, аналогичной CitrixBleed, которую начали использовать уже через 24 часа после её публичного раскрытия.
August 27, 2026 4.9K 18