CISA добавила уязвимость CVE-2026-45659 в каталог Known Exploited Vulnerabilities. Речь идет о Microsoft SharePoint Server и ошибке класса Remote Code Execution: при определенных условиях авторизованный злоумышленник может выполнить код по сети на незащищенном сервере.
Для большинства домашних пользователей это не означает, что обычная подписка Microsoft 365 внезапно стала небезопасной. Но для компаний, администраторов, подрядчиков и тех, кто пользуется удаленной компьютерной помощью для рабочих сервисов, новость практичная: нужно понять, есть ли в инфраструктуре SharePoint Server, применены ли майские обновления Microsoft и не открыт ли сервер в интернет без достаточной защиты.
Microsoft описывает CVE-2026-45659 как уязвимость десериализации недоверенных данных в Microsoft Office SharePoint. В официальной записи MSRC указано, что она позволяет авторизованному атакующему выполнить код по сети. Оценка CVSS base score составляет 8.8, impact указан как Remote Code Execution, а сама проблема относится к SharePoint.
1 июля 2026 года CISA внесла эту уязвимость в свой каталог KEV. Это важный сигнал: каталог используется для приоритизации уже эксплуатируемых уязвимостей, а не просто для теоретических рисков. Для федеральных гражданских агентств США указан срок устранения до 4 июля 2026 года, но сама логика применима шире: если сервер доступен извне и попал в класс активно используемых уязвимостей, откладывать обновление нельзя.
BleepingComputer сообщил 2 июля, что CISA предупредила о начавшейся эксплуатации этой SharePoint RCE. Издание также отмечает, что Microsoft выпускала обновления для SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition, а по данным Shadowserver в интернете остаются тысячи доступных SharePoint-серверов.
Главная группа риска — не обычные пользователи Word, Excel или OneDrive, а организации и специалисты, которые используют или обслуживают SharePoint Server. Это может быть локальный сервер, сервер у хостинг-провайдера, старая корпоративная установка или инфраструктура, доставшаяся после предыдущего подрядчика.
Проблема особенно неприятна тем, что для атаки не требуется высокий уровень прав. По данным Microsoft, достаточно минимальных Site Member permissions. Если учетная запись уже скомпрометирована, пароль повторно использовался на других сервисах или доступы давно не пересматривались, уязвимый сервер становится более опасной точкой входа.
Отдельно стоит проверить публичную доступность. SharePoint часто оставляют открытым для сотрудников, партнеров или удаленной работы, и со временем такие настройки перестают быть очевидными. Сервер может быть виден извне, хотя владелец бизнеса считает его внутренней системой.
Первое — наличие самого SharePoint Server. Нужно отличать локальный или выделенный SharePoint Server от обычного облачного использования Microsoft 365. Если вы не уверены, стоит проверить список серверов, домены, панель хостинга, старые инструкции для сотрудников и записи DNS.
Второе — обновления. Для затронутых установок нужно сверить версию SharePoint и примененные security updates с Microsoft Security Update Guide по CVE-2026-45659. Если обновление ставил подрядчик, полезно запросить не устное подтверждение, а дату, KB, версию сборки и результат проверки после установки.
Третье — доступность из интернета. Если сервер открыт наружу, стоит проверить, действительно ли это нужно, ограничены ли адреса входа, включена ли многофакторная аутентификация там, где она применима, и нет ли старых учетных записей с правами Site Member, которыми давно никто не пользуется.
Четвертое — признаки уже произошедшего доступа. После уязвимостей класса RCE недостаточно просто поставить обновление и забыть. Имеет смысл просмотреть журналы, подозрительные входы, новые файлы, неизвестные задания, изменения прав и необычную активность учетных записей.
Эта новость важна не потому, что SharePoint есть у каждого пользователя, а потому, что старые корпоративные сервисы часто остаются в работе дольше, чем о них помнят. Уязвимость с активной эксплуатацией, сервер в интернете и учетная запись с минимальными правами — плохое сочетание даже для небольшой организации.
Если вы не знаете, есть ли у вашей компании SharePoint Server, кто его обновляет и открыт ли он извне, проверку лучше не откладывать. В таких задачах опасна не только сама уязвимость, но и хаос вокруг учетных записей, старых паролей, резервных администраторов и забытых серверов.
Связаться с командой ExShare можно через форму на сайте, в WhatsApp или Telegram, а также по телефону. Специалисты помогут проверить рабочий компьютер, настройки Microsoft-сервисов, признаки компрометации и базовую безопасность без лишних действий, которые могут скрыть важные следы.
Если после такой новости остаются сомнения по настройкам, безопасности аккаунтов, удаленному доступу или работе устройства, лучше не действовать наугад. Сначала важно понять, кого касается изменение, какие признаки риска уже есть и какие шаги действительно нужны именно в вашей ситуации.
Команда ExShare помогает разбираться с настройкой устройств, аккаунтов, приложений, подписок, Windows, macOS, VR-шлемов и сопутствующих сервисов. Мы смотрим не только на один симптом, а на весь сценарий: устройство, сеть, регион, доступы, обновления и дальнейшее удобство пользователя.
Главный вывод по теме «SharePoint Server атакуют через RCE: что проверить в обновлениях Microsoft» простой: новость важна только тогда, когда из нее понятно, что проверить и как действовать дальше. Если нужна помощь с настройкой или безопасной проверкой, можно связаться с ExShare через форму на сайте, WhatsApp, Telegram или по телефону.