هکرها با زنجیره‌ای از دو آسیب‌پذیری در Microsoft SharePoint به دنبال اجرای کد از راه

هکرها با زنجیره‌ای از دو آسیب‌پذیری در Microsoft SharePoint به دنبال اجرای کد از راه

بر اساس گزارش شرکت امنیت سایبری Defused، مهاجمان سایبری در حال حاضر زنجیره‌ای از دو آسیب‌پذیری را در Microsoft SharePoint هدف قرار داده‌اند که به آن‌ها اجازه می‌دهد روی سرورهای وصله‌نشده، کد مخرب اجرا کنند (RCE). کدهای اثبات مفهوم (PoC) برای هر دو آسیب‌پذیری به صورت عمومی منتشر شده است.

جزئیات آسیب‌پذیری‌ها و نحوه زنجیره‌سازی آن‌ها

آسیب‌پذیری اول با شناسه CVE-2026-55040 یک نقص دور زدن احراز هویت در فرآیند اعتبارسنجی توکن JWT است که به مهاجمان بدون مجوز اجازه می‌دهد اقدامات خود را به عنوان کاربر یا مدیر سایت SharePoint انجام دهند.

آسیب‌پذیری دوم با شناسه CVE-2026-63520 نقصی در بخش Business Connectivity Services (BCS) این پلتفرم است. مهاجمان می‌توانند پس از دور زدن موفق احراز هویت از طریق نقص اول، از این آسیب‌پذیری برای اجرای کد از راه دور (RCE) روی سرور هدف استفاده کنند.

اکسپلویت‌های اثبات مفهوم این دو نقص امنیتی به ترتیب توسط محققان امنیتی شرکت‌های Rapid7 و VulnCheck در ماه اوت منتشر شدند. شرکت Defused گزارش داده است که تنها یک روز پس از انتشار اکسپلویت CVE-2026-55040، این کد در حملات واقعی به کار گرفته شد. اکنون این شرکت هشدار داده است که مهاجمان در حال آزمایش زنجیره این دو آسیب‌پذیری روی هانی‌پات‌های (Honeypots) این شرکت هستند؛ هرچند هنوز اجرای کد موفقی در این هانی‌پات‌ها ثبت نشده است.

هشدارها و وضعیت سرورهای در معرض خطر

بنیاد غیرانتفاعی امنیت اینترنت Shadowserver اعلام کرده است که بیش از ۸,۷۰۰ سرور Microsoft SharePoint در سراسر جهان به صورت آنلاین در معرض اینترنت قرار دارند، هرچند مشخص نیست چه تعداد از آن‌ها هانی‌پات‌های امنیتی یا سرورهای ایمن‌سازی‌شده هستند.

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) پیش از این در ۱۸ اوت به سازمان‌های فدرال دستور داده بود تا سرورهای خود را در برابر حملات فعال CVE-2026-55040 ایمن کنند. این آژانس همچنین هشدار داده است که برخی دیگر از آسیب‌پذیری‌های فعال SharePoint (مانند CVE-2026-45659) اکنون در حملات باج‌افزاری مورد استفاده قرار می‌گیرند. مایکروسافت آسیب‌پذیری CVE-2026-63520 را هدفی جذاب برای مهاجمان توصیف کرده، اما هنوز آن را به عنوان یک نقص تحت بهره‌برداری فعال در دنیای واقعی برچسب‌گذاری نکرده است.