CISA تأیید کرد که هکرها پیش از آماده شدن وصله امنیتی Microsoft، از آسیبپذیری SharePoint بهرهبرداری کردهاند

انتشار Patch Tuesday مایکروسافت در ژوئیه ۲۰۲۶ بهآرامی شامل رفع یکی از جدیترین آسیبپذیریهای SharePoint افشاشده در سال جاری بود — و مشخص شد که مهاجمان پیش از وجود این وصله، از آن بهرهبرداری میکردند. CISA در شانزدهم ژوئیه تأیید کرد که CVE-2026-58644 بهعنوان یک آسیبپذیری روز-صفر در محیط واقعی مورد بهرهبرداری قرار گرفته، آن را به فهرست آسیبپذیریهای بهرهبرداریشده شناختهشده خود افزود و به سازمانهای فدرال مهلت داد تا نوزدهم ژوئیه وصله را اعمال کنند.
این آسیبپذیری واقعاً چه میکند
CVE-2026-58644 یک آسیبپذیری از نوع deserialize کردن دادههای غیرقابلاعتماد است که امتیاز CVSS 9.8 از 10 را به خود اختصاص داده — نزدیک به حداکثر شدت ممکن برای یک آسیبپذیری. در عمل، این آسیبپذیری به مهاجمی که از پیش دارای دسترسی در سطح Site Owner به یک سایت SharePoint است، امکان میدهد کد دلخواه را بهصورت از راه دور بر روی سرور زیرین بنویسد و اجرا کند. دسترسیهای Site Owner در استقرارهای سازمانی SharePoint بسیار رایج است — این دسترسی بهطور معمول به سرپرستان تیم و مدیران بخش که کتابخانههای اسناد خود را مدیریت میکنند اعطا میشود، نه فقط به مدیران IT — و همین امر دایره عملی حسابهایی را که مهاجم میتواند بهعنوان سکوی پرش به خطر بیندازد، گسترش میدهد.
این آسیبپذیری تمام نسخههای پشتیبانیشده SharePoint Server نصبشده روی زیرساخت محلی را تحت تأثیر قرار میدهد: Subscription Edition، ۲۰۱۹ و ۲۰۱۶. شایان توجه است که این مشکل مربوط به نصبهای محلی است — SharePoint Online، نسخه میزبانیشده ابری Microsoft، تحت تأثیر قرار نمیگیرد، زیرا Microsoft مدیریت وصلهگذاری را مستقیماً بر روی آن پلتفرم بر عهده دارد.
مهاجمان با این آسیبپذیری چه کردند
پس از نفوذ، مهاجمان از این آسیبپذیری برای شکلی خاص و خطرناک از ماندگاری بهره گرفتند: سرقت کلیدهای ماشین IIS. این کلیدها همان چیزی هستند که سرورهای IIS برای اعتبارسنجی و رمزگذاری دادههای جلسه استفاده میکنند — با داشتن یک کلید ماشین دزدیدهشده، مهاجم میتواند توکنهای احراز هویتی جعل کند که از بازنشانی رمز عبور جان سالم به در میبرند و حتی پس از وصله شدن آسیبپذیری اصلی نیز معتبر باقی میمانند، مگر آنکه خود کلیدها تعویض شوند. این دقیقاً همان نوع تکنیک پس از بهرهبرداری است که یک آسیبپذیری واحد را به یک پایگاه نفوذ بلندمدت تبدیل میکند.
مشکل زمانبندی آسیبپذیری روز-صفر
Microsoft وصله CVE-2026-58644 را در چهاردهم ژوئیه، در قالب چرخه منظم Patch Tuesday خود، منتشر کرد. تأیید CISA مبنی بر اینکه این آسیبپذیری پیش از آن تاریخ انتشار در حال بهرهبرداری بوده، به این معناست که این مورد در دسته آسیبپذیریهای روز-صفر قرار میگیرد — مهاجمان پیش از آنکه مدافعان وصلهای برای اعمال داشته باشند، اکسپلویتهای کارآمد در اختیار داشتند. این وضعیت بهمراتب بدتر از آسیبپذیریای است که همزمان افشا و وصله میشود، چراکه سازمانها هیچ فرصتی برای آماده شدن پیش از آغاز بهرهبرداری نداشتند.
CISA به سازمانها چه توصیه میکند
راهنمای CISA برای سازمانهای آسیبدیده فراتر از صرف اعمال وصله چهاردهم ژوئیه است و شامل موارد زیر میشود: فعالسازی یکپارچهسازی AMSI مایکروسافت برای SharePoint، بررسی فعال محیطها به دنبال نشانههای نفوذ مرتبط با این کمپین، برقراری ثبت رویداد پیشرفته برای شناسایی فعالیتهای پیگیرانه، و — مهمتر از همه — پرهیز از قرار دادن سرورهای SharePoint محلی در معرض مستقیم اینترنت در هر جایی که امکانپذیر است. سازمانهایی که پیش از اعمال وصله در معرض نفوذ قرار گرفتهاند، باید کلیدهای ماشین IIS خود را نیز تعویض کنند، زیرا صرف وصلهگذاری آسیبپذیری، کلیدهایی را که از پیش به سرقت رفتهاند باطل نمیکند.
چرا این اتفاق برای SharePoint تکرار میشود
این نخستین بار در سال جاری نیست که SharePoint محلی هدف قرار میگیرد — CISA پس از موجی جداگانه از تلاشهای بهرهبرداری، در اواسط ژوئیه یک راهنمای سختسازی مرتبط برای این پلتفرم صادر کرد. SharePoint محلی همچنان هدفی با ارزش بالا به شمار میرود، دقیقاً به این دلیل که در مرکز مدیریت اسناد سازمانی قرار دارد و اغلب دسترسی داخلی گستردهای را در اختیار دارد؛ همین ویژگی یک نمونه واحد بهخطرافتاده را به سکوی پرتابی به سمت بقیه شبکه شرکتی تبدیل میکند.
سازمانها اکنون چه باید بکنند
اگر سازمان شما از SharePoint Server محلی (Subscription Edition، ۲۰۱۹ یا ۲۰۱۶) استفاده میکند، فوراً از اعمال وصله چهاردهم ژوئیه اطمینان حاصل کنید — مهلت فدرال نوزدهم ژوئیه حتی برای سازمانهای خارج از حوزه دولتی نیز معیار معقولی است. یکپارچهسازی AMSI را در صورتی که هنوز فعال نیست راهاندازی کنید، حسابهای در سطح Site Owner را برای نشانههای بهخطرافتادن ممیزی کنید، و در صورت وجود هرگونه نشانهای از بهرهبرداری پیش از وصلهگذاری، کلیدهای ماشین IIS را تعویض کنید. اگر استقرار SharePoint شما ضرورتاً نیاز به قرار گرفتن مستقیم در معرض اینترنت ندارد، این لحظه مناسبی است که آن را پشت یک VPN یا مرز شبکه داخلی قرار دهید.
Originally reported by The Hacker News. Read the original article for additional details.
View original source