هشدار CISA: شیرپوینت رو همین حالا سفت کنید، سه حفره در حال سوءاستفادهست
خلاصهٔ کاملتر
آژانس امنیت سایبری و زیرساخت آمریکا (CISA) از سازمانها خواسته بلافاصله استقرارهای Microsoft SharePoint رو ایمن کنن، بعد از اینکه هشدار داد سه آسیبپذیری این پلتفرم همکاری درونسازمانی فعالانه در حال بهرهبرداریان.
توصیهٔ این نهاد از مدیران خواسته سرورهای آسیبپذیر رو وصله کنن، راهنمای کاهش اثر مایکروسافت رو مرور کنن و فرض رو بر این بذارن که نمونههای شیرپوینتِ رو به اینترنت همچنان هدف جذابی برای مهاجمهایی هستن که دنبال یک جای پای اولیه در محیط سازمانی میگردن. هر سه مورد — CVE-2026-32201، CVE-2026-45659 و مورد تازهاضافهشدهٔ CVE-2026-56164 — حالا بهعنوان اکسپلویتشده در دنیای واقعی تأیید و به فهرست آسیبپذیریهای شناختهشدهٔ بهرهبرداریشده (KEV) اضافه شدن.
تازهترین مورد یعنی CVE-2026-56164 یک نقص ارتقای سطح دسترسیه. نکتهٔ مهمش اینه که با وجود امتیاز CVSS ۵.۳ — که در نگاه اول متوسط به نظر میرسه — از راه دور و بدون احراز هویت قابل بهرهبرداریه، و همین در عمل خیلی خطرناکترش میکنه از چیزی که رتبهبندی شدتش نشون میده. مقاله این رو نمونهای میدونه از اینکه الگوی بهرهبرداری داستان متفاوتی از عدد شدت تعریف میکنه.
دو مورد قدیمیتر هم همچنان مسیر ورود فعالیان. CVE-2026-45659 یک آسیبپذیری deserialization ناامنه که اجرای کد از راه دور رو ممکن میکنه — همونی که مایکروسافت در توصیهنامهٔ ماه مهش «بهرهبرداری کمتر محتمل» علامت زده بود. CVE-2026-32201 هم نقص اعتبارسنجی نادرست ورودیه که جعل هویت روی شبکه رو ممکن میکنه. CISA تأکید کرده مهاجمها بیش از پیش سراغ N-dayها میرن و صرفاً به زیرودیهای تازهکشفشده تکیه نمیکنن.
در سمت اقدامها، مایکروسافت برای نسخههای پشتیبانیشده بهروزرسانی امنیتی منتشر کرده و توصیه کرده یکپارچهسازی با رابط اسکن ضدبدافزار (AMSI) فعال بشه تا درخواستهای مخرب مرتبط با تلاشهای بهرهبرداری شناسایی بشن. CISA علاوه بر این خواسته سازمانها راهنمای واکنش به حادثهٔ مایکروسافت رو دنبال کنن، دنبال نشانههای نفوذ بگردن و در صورت لزوم کلیدهای ماشین شیرپوینت رو بچرخونن — با این اذعان صریح که وصلهکردن بهتنهایی ممکنه ماندگاری مهاجم رو از سروری که قبلاً آلوده شده کاملاً پاک نکنه.
کریس بوهم، فیلد CTO شرکت Zero Networks، استدلال جالبی مطرح میکنه: «این همون چیزیه که یک حادثهٔ IT رو از یک بحران کسبوکار جدا میکنه. یک سرور شیرپوینت آلوده یک تیکته. همون سرور، با مسیری روشن به دامین کنترلرها، بکاپها و فایلشیرها، همونجاییه که به زیرساخت رمزشده و رویداد افشا ختم میشه. بخشبندی جلوی تبدیل اولی به دومی رو میگیره.»
نکتهٔ پایانی و شاید مهمترین حرف مقاله همینه: به گفتهٔ بوهم، اندازهگیری این وضعیت با سرعت وصلهکردن مسابقهایه که در نهایت میبازی، چون بعضی از اینها بهشکل زیرودی و بدون هیچ اصلاحیهای در روز اول رسیدن و فاصلهٔ بین افشا و بهرهبرداری مدام کوتاهتر میشه.
به نظر او سؤال درست این نیست که آیا سروری آلوده میشه — فرض کن میشه — بلکه اینه که یک سیستمِ تصرفشده چقدر از کسبوکار رو با خودش پایین میکشه. پس محدودکردن دسترسپذیری شبکهای باید کنار وصله و شکار تهدید بشینه، چون دسترسپذیری کنترلیه که خودت مالکشی. برای نهادهای فدرال هم CISA سه روز مهلت رفع CVE-2026-56164 تعیین کرده.
نکات کلیدی:
- سه آسیبپذیری شیرپوینت درونسازمانی فعالانه اکسپلویت میشن و به KEV اضافه شدن
- CVE-2026-56164 با امتیاز CVSS ۵.۳ ولی بدون نیاز به احراز هویت و از راه دور
- مایکروسافت بهروزرسانی داده و فعالکردن AMSI رو توصیه کرده
- وصلهکردن بهتنهایی ممکنه ماندگاری مهاجم رو پاک نکنه؛ چرخش کلیدهای ماشین توصیه شده
- مهاجمها بیشتر سراغ N-dayها میرن تا زیرودیهای تازه
- بخشبندی شبکه باید کنار وصله و شکار تهدید یک کنترل اصلی باشه




