بر اساس گزارش شرکت امنیت سایبری Defused، مهاجمان سایبری در حال حاضر زنجیرهای از دو آسیبپذیری را در Microsoft SharePoint هدف قرار دادهاند که به آنها اجازه میدهد روی سرورهای وصلهنشده، کد مخرب اجرا کنند (RCE). کدهای اثبات مفهوم (PoC) برای هر دو آسیبپذیری به صورت عمومی منتشر شده است.
جزئیات آسیبپذیریها و نحوه زنجیرهسازی آنها
آسیبپذیری اول با شناسه CVE-2026-55040 یک نقص دور زدن احراز هویت در فرآیند اعتبارسنجی توکن JWT است که به مهاجمان بدون مجوز اجازه میدهد اقدامات خود را به عنوان کاربر یا مدیر سایت SharePoint انجام دهند.
آسیبپذیری دوم با شناسه CVE-2026-63520 نقصی در بخش Business Connectivity Services (BCS) این پلتفرم است. مهاجمان میتوانند پس از دور زدن موفق احراز هویت از طریق نقص اول، از این آسیبپذیری برای اجرای کد از راه دور (RCE) روی سرور هدف استفاده کنند.
اکسپلویتهای اثبات مفهوم این دو نقص امنیتی به ترتیب توسط محققان امنیتی شرکتهای Rapid7 و VulnCheck در ماه اوت منتشر شدند. شرکت Defused گزارش داده است که تنها یک روز پس از انتشار اکسپلویت CVE-2026-55040، این کد در حملات واقعی به کار گرفته شد. اکنون این شرکت هشدار داده است که مهاجمان در حال آزمایش زنجیره این دو آسیبپذیری روی هانیپاتهای (Honeypots) این شرکت هستند؛ هرچند هنوز اجرای کد موفقی در این هانیپاتها ثبت نشده است.
هشدارها و وضعیت سرورهای در معرض خطر
بنیاد غیرانتفاعی امنیت اینترنت Shadowserver اعلام کرده است که بیش از ۸,۷۰۰ سرور Microsoft SharePoint در سراسر جهان به صورت آنلاین در معرض اینترنت قرار دارند، هرچند مشخص نیست چه تعداد از آنها هانیپاتهای امنیتی یا سرورهای ایمنسازیشده هستند.
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) پیش از این در ۱۸ اوت به سازمانهای فدرال دستور داده بود تا سرورهای خود را در برابر حملات فعال CVE-2026-55040 ایمن کنند. این آژانس همچنین هشدار داده است که برخی دیگر از آسیبپذیریهای فعال SharePoint (مانند CVE-2026-45659) اکنون در حملات باجافزاری مورد استفاده قرار میگیرند. مایکروسافت آسیبپذیری CVE-2026-63520 را هدفی جذاب برای مهاجمان توصیف کرده، اما هنوز آن را به عنوان یک نقص تحت بهرهبرداری فعال در دنیای واقعی برچسبگذاری نکرده است.