Defused предупреждает, что злоумышленники теперь нацелены на цепочку из двух уязвимостей Microsoft SharePoint, которые позволяют им выполнять произвольный код на незащищенных серверах.
Первая CVE-2026-55040 представляет собой недостаток в обходе аутентификации в конвейере проверки токенов JWT, который злоумышленники без привилегий могут использовать для выполнения операций от имени пользователя или администратора сайта SharePoint.
Вторая CVE-2026-63520 - это уязвимость в службе подключения к бизнес-ресурсам SharePoint (BCS), которую неавторизованные злоумышленники могут использовать для RCE на целевом сервере SharePoint после успешной эксплуатации уязвимости CVE-2026-55040.
Для обеих уязвимостей имеются общедоступные PoC, которые были опубликованы исследователями Rapid7 11 августа (для CVE-2026-55040, представляющей собой первую часть цепочки эксплойтов) и VulnCheck 24 августа (для CVE-2026-63520).
На следующий день после публикации в сети PoC для CVE-2026-55040 Defused сообщила, что код эксплойта Rapid7 уже был использован в атаках.
Примерно две недели спустя, 25 августа, компания заявила, что злоумышленники теперь объединяют уязвимости обхода аутентификации SharePoint и удаленного выполнения кода в атаках, направленных на ее ханипоты.
Была предпринята попытка обойти JWT (55040), после чего последовало масштабное обследование администратора и проверка хранилища бизнес-данных, находящегося за уязвимостью CVE-2026-63520. Пока не обнаружено выполнения кода.
В свою очередь, Shadowserver отслеживает более 8700 серверов Microsoft SharePoint, находящихся в открытом доступе. Однако данных о том, сколько из них уже защищено от атак, направленных на эти уязвимости, неизвестно.
CISA еще 18 августа предупреждала специалистов по защите о необходимости обеспечить безопасность своих серверов SharePoint от продолжающихся атак, связанных с CVE-2026-55040.
Microsoft, со своей стороны, назвала CVE-2026-63520 привлекательной целью для злоумышленников, но пока не видела, чтобы она была использована в реальных атаках.
CISA настоятельно призвала ознакомиться с официальными рекомендациями Microsoft по усилению безопасности SharePoint Server и избегать прямого доступа к серверам из Интернета без крайней необходимости.
Кроме того, обеспокоенность вызывает новая активная кампания, нацеленная на уязвимость в Citrix NetScaler, отслеживаемую как CVE-2026-8452.
CVE-2026-8452 является одной из нескольких уязвимостей, для которых Citrix объявила о выпуске исправлений 30 июня. Она может быть использована только в отношении устройств, настроенных как виртуальный сервер AAA или VPN-сервер шлюза.
В уведомлении Citrix CVE-2026-8452 описывается как серьезная ошибка переполнения памяти, которая может привести к непредсказуемому или ошибочному поведению и DoS.
Однако компания WatchTowr, проанализировала уязвимость и продемонстрировала, что её можно использовать для несанкционированного удалённого выполнения кода. Кроме того, опубликовала подробности и PoC 14 августа.
Вскоре после этого, Previdian (ранее KEVIntel) и Defused начали выявлять попытки эксплуатации в реальных условиях. Первая сообщила, что злоумышленники создавали веб-оболочку и выполняли команды обнаружения, такие как id и echo.
26 августа CISA добавила CVE-2026-8452 в свой каталог KEV. При этом уведомление от Citrix еще не обновлено по части эксплуатации уязвимости в реальных условиях.
В целом, это уже вторая уязвимость, использованная злоумышленниками за последние месяцы, после CVE-2026-8451 в NetScaler, аналогичной CitrixBleed, которую начали использовать уже через 24 часа после её публичного раскрытия.
August 27, 2026 4.9K 18