Microsoft выпустила исправление для уязвимости CVE-2026-63520 в SharePoint Server, которая позволяет атакующему выполнить произвольный код на уязвимом сервере. Проблема получила оценку 8.1 балла по шкале CVSS v3.1 и уровень Important в классификации Microsoft. Она затрагивает все поддерживаемые версии SharePoint, а также отдельные выпуски Project Server и Office Web Apps Server.
Уязвимость CVE-2026-63520
Уязвимость обнаружила лаборатория Rapid7 Labs в ходе исследования нулевого дня, посвящённого атакуемой поверхности SharePoint в корпоративных средах. Причиной стала некорректная проверка входных данных в компоненте Business Connectivity Services, который отвечает за подключение SharePoint к внешним бизнес-системам. Из-за недостаточной валидации злоумышленник может передать специально сформированные данные, которые инициируют создание небезопасного .NET-объекта. Это, в свою очередь, позволяет выстроить так называемую цепочку полезной нагрузки и выполнить произвольные команды на сервере.
Выполненный код работает с правами сервисной учётной записи Windows, от которой функционирует экземпляр SharePoint. Практическое влияние уязвимости напрямую зависит от настроек этой записи: чем шире её полномочия и доступ к внутренним ресурсам, тем серьёзнее последствия. В средах, где сервисная учётная запись SharePoint имеет доступ к хранилищам конфиденциальных документов, ресурсам Active Directory или смежной инфраструктуре, атакующий может получить значительную точку опоры внутри сети.
По данным Microsoft, уязвимость доступна по сети, не требует учётных данных и взаимодействия с пользователем. При этом вектор CVSS указывает на высокое потенциальное воздействие на конфиденциальность, целостность и доступность. Вместе с тем сама по себе эксплуатация требует высокой сложности атаки, что несколько снижает практический риск.
Однако опасность возрастает при объединении CVE-2026-63520 с другой уязвимостью - CVE-2026-55040, о которой Rapid7 и Microsoft сообщили в июле. Та проблема связана с обходом аутентификации в механизме проверки JWT-токенов SharePoint. Совместное использование обеих уязвимостей позволяет атакующему обойти первоначальные барьеры входа и выполнить код на сервере без каких-либо учётных данных. В итоге связка образует цепочку неаутентифицированного удалённого выполнения кода для доступных из интернета и необновлённых серверов SharePoint.
Обе проблемы обнаружил старший исследователь безопасности Rapid7 Стивен Фьюрер в рамках проекта, который изначально готовился для конкурса Pwn2Own Berlin 2026. Исследование сочетало ручной анализ исходного кода, обратную разработку и применение управляемых искусственным интеллектом рабочих процессов. По словам команды, на создание рабочей эксплойт-цепочки ушло 120 часов машинного времени ИИ, распределённых на 24 дня, при этом исследователям потребовалось 96 сессий, около 80 тысяч обращений к инструментам и 256 промптов.
Хотя заявка не была успешно продемонстрирована в ходе конкурса, работа показала, что ИИ-инструменты способны заметно ускорить поиск уязвимостей в сложном корпоративном программном обеспечении. В Rapid7 подчеркнули, что контроль со стороны профильных экспертов остаётся необходимым: специалисты проверяли результаты модели, направляли её поиски и отсеивали ошибочные или нерелевантные находки. В некоторых случаях модель выходила за рамки поставленной задачи, например, непреднамеренно воспроизводила административные учётные данные или включала отладочные флаги, что не входило в первоначальную модель угроз.
Microsoft уже выпустила обновления для всех затронутых версий. Для SharePoint Server Subscription Edition доступен патч KB5002893, для SharePoint Server 2019 - KB5002894 и KB5002896, для SharePoint Enterprise Server 2016 - KB5002905 и KB5002906. Администраторам рекомендуется в приоритетном порядке установить эти обновления, а также проверить, доступны ли экземпляры SharePoint, Project Server или Office Web Apps Server из интернета. Если доступ открыт, стоит рассмотреть возможность его ограничения до установки исправлений.
Дополнительно следует пересмотреть права сервисных учётных записей SharePoint и обратить внимание на настройки, дающие избыточные привилегии. Внедрение мониторинга за необычной активностью процессов SharePoint, а также за непредвиденным выполнением команд может помочь выявить попытки эксплуатации. Rapid7 планирует опубликовать полные технические детали уязвимости в течение 30 дней с момента раскрытия. До этого момента компания рекомендует рассматривать связку CVE-2026-63520 и CVE-2026-55040 как приоритетную для управления исправлениями и контроля внешней доступности серверов, особенно в организациях, использующих локальные развёртывания SharePoint.
Эта ситуация привлекает внимание к проблеме безопасности корпоративных платформ, которые остаются привлекательной целью из-за объёма хранящихся в них данных. Регулярное обновление и своевременное применение патчей остаются основными мерами защиты от подобных цепочек атак, а использование ИИ в исследовательских процессах, в свою очередь, вероятно, приведёт к ускорению обнаружения новых уязвимостей в широко распространённом программном обеспечении.
Ссылки