CISA تأیید کرد که هکرها پیش از آماده شدن وصله امنیتی Microsoft، از آسیب‌پذیری SharePoint بهره‌برداری کرده‌اند

The Hacker News
اشتراک‌گذاری:
CISA تأیید کرد که هکرها پیش از آماده شدن وصله امنیتی Microsoft، از آسیب‌پذیری SharePoint بهره‌برداری کرده‌اند

انتشار Patch Tuesday مایکروسافت در ژوئیه ۲۰۲۶ به‌آرامی شامل رفع یکی از جدی‌ترین آسیب‌پذیری‌های SharePoint افشاشده در سال جاری بود — و مشخص شد که مهاجمان پیش از وجود این وصله، از آن بهره‌برداری می‌کردند. CISA در شانزدهم ژوئیه تأیید کرد که CVE-2026-58644 به‌عنوان یک آسیب‌پذیری روز-صفر در محیط واقعی مورد بهره‌برداری قرار گرفته، آن را به فهرست آسیب‌پذیری‌های بهره‌برداری‌شده شناخته‌شده خود افزود و به سازمان‌های فدرال مهلت داد تا نوزدهم ژوئیه وصله را اعمال کنند.

این آسیب‌پذیری واقعاً چه می‌کند

CVE-2026-58644 یک آسیب‌پذیری از نوع deserialize کردن داده‌های غیرقابل‌اعتماد است که امتیاز CVSS 9.8 از 10 را به خود اختصاص داده — نزدیک به حداکثر شدت ممکن برای یک آسیب‌پذیری. در عمل، این آسیب‌پذیری به مهاجمی که از پیش دارای دسترسی در سطح Site Owner به یک سایت SharePoint است، امکان می‌دهد کد دلخواه را به‌صورت از راه دور بر روی سرور زیرین بنویسد و اجرا کند. دسترسی‌های Site Owner در استقرارهای سازمانی SharePoint بسیار رایج است — این دسترسی به‌طور معمول به سرپرستان تیم و مدیران بخش که کتابخانه‌های اسناد خود را مدیریت می‌کنند اعطا می‌شود، نه فقط به مدیران IT — و همین امر دایره عملی حساب‌هایی را که مهاجم می‌تواند به‌عنوان سکوی پرش به خطر بیندازد، گسترش می‌دهد.

این آسیب‌پذیری تمام نسخه‌های پشتیبانی‌شده SharePoint Server نصب‌شده روی زیرساخت محلی را تحت تأثیر قرار می‌دهد: Subscription Edition، ۲۰۱۹ و ۲۰۱۶. شایان توجه است که این مشکل مربوط به نصب‌های محلی است — SharePoint Online، نسخه میزبانی‌شده ابری Microsoft، تحت تأثیر قرار نمی‌گیرد، زیرا Microsoft مدیریت وصله‌گذاری را مستقیماً بر روی آن پلتفرم بر عهده دارد.

مهاجمان با این آسیب‌پذیری چه کردند

پس از نفوذ، مهاجمان از این آسیب‌پذیری برای شکلی خاص و خطرناک از ماندگاری بهره گرفتند: سرقت کلیدهای ماشین IIS. این کلیدها همان چیزی هستند که سرورهای IIS برای اعتبارسنجی و رمزگذاری داده‌های جلسه استفاده می‌کنند — با داشتن یک کلید ماشین دزدیده‌شده، مهاجم می‌تواند توکن‌های احراز هویتی جعل کند که از بازنشانی رمز عبور جان سالم به در می‌برند و حتی پس از وصله شدن آسیب‌پذیری اصلی نیز معتبر باقی می‌مانند، مگر آنکه خود کلیدها تعویض شوند. این دقیقاً همان نوع تکنیک پس از بهره‌برداری است که یک آسیب‌پذیری واحد را به یک پایگاه نفوذ بلندمدت تبدیل می‌کند.

مشکل زمان‌بندی آسیب‌پذیری روز-صفر

Microsoft وصله CVE-2026-58644 را در چهاردهم ژوئیه، در قالب چرخه منظم Patch Tuesday خود، منتشر کرد. تأیید CISA مبنی بر اینکه این آسیب‌پذیری پیش از آن تاریخ انتشار در حال بهره‌برداری بوده، به این معناست که این مورد در دسته آسیب‌پذیری‌های روز-صفر قرار می‌گیرد — مهاجمان پیش از آنکه مدافعان وصله‌ای برای اعمال داشته باشند، اکسپلویت‌های کارآمد در اختیار داشتند. این وضعیت به‌مراتب بدتر از آسیب‌پذیری‌ای است که همزمان افشا و وصله می‌شود، چراکه سازمان‌ها هیچ فرصتی برای آماده شدن پیش از آغاز بهره‌برداری نداشتند.

CISA به سازمان‌ها چه توصیه می‌کند

راهنمای CISA برای سازمان‌های آسیب‌دیده فراتر از صرف اعمال وصله چهاردهم ژوئیه است و شامل موارد زیر می‌شود: فعال‌سازی یکپارچه‌سازی AMSI مایکروسافت برای SharePoint، بررسی فعال محیط‌ها به دنبال نشانه‌های نفوذ مرتبط با این کمپین، برقراری ثبت رویداد پیشرفته برای شناسایی فعالیت‌های پیگیرانه، و — مهم‌تر از همه — پرهیز از قرار دادن سرورهای SharePoint محلی در معرض مستقیم اینترنت در هر جایی که امکان‌پذیر است. سازمان‌هایی که پیش از اعمال وصله در معرض نفوذ قرار گرفته‌اند، باید کلیدهای ماشین IIS خود را نیز تعویض کنند، زیرا صرف وصله‌گذاری آسیب‌پذیری، کلیدهایی را که از پیش به سرقت رفته‌اند باطل نمی‌کند.

چرا این اتفاق برای SharePoint تکرار می‌شود

این نخستین بار در سال جاری نیست که SharePoint محلی هدف قرار می‌گیرد — CISA پس از موجی جداگانه از تلاش‌های بهره‌برداری، در اواسط ژوئیه یک راهنمای سخت‌سازی مرتبط برای این پلتفرم صادر کرد. SharePoint محلی همچنان هدفی با ارزش بالا به شمار می‌رود، دقیقاً به این دلیل که در مرکز مدیریت اسناد سازمانی قرار دارد و اغلب دسترسی داخلی گسترده‌ای را در اختیار دارد؛ همین ویژگی یک نمونه واحد به‌خطرافتاده را به سکوی پرتابی به سمت بقیه شبکه شرکتی تبدیل می‌کند.

سازمان‌ها اکنون چه باید بکنند

اگر سازمان شما از SharePoint Server محلی (Subscription Edition، ۲۰۱۹ یا ۲۰۱۶) استفاده می‌کند، فوراً از اعمال وصله چهاردهم ژوئیه اطمینان حاصل کنید — مهلت فدرال نوزدهم ژوئیه حتی برای سازمان‌های خارج از حوزه دولتی نیز معیار معقولی است. یکپارچه‌سازی AMSI را در صورتی که هنوز فعال نیست راه‌اندازی کنید، حساب‌های در سطح Site Owner را برای نشانه‌های به‌خطرافتادن ممیزی کنید، و در صورت وجود هرگونه نشانه‌ای از بهره‌برداری پیش از وصله‌گذاری، کلیدهای ماشین IIS را تعویض کنید. اگر استقرار SharePoint شما ضرورتاً نیاز به قرار گرفتن مستقیم در معرض اینترنت ندارد، این لحظه مناسبی است که آن را پشت یک VPN یا مرز شبکه داخلی قرار دهید.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
اشتراک‌گذاری: