מיקרוסופט תיקנה החודש פגיעות קריטית בשרתי SharePoint שקיבלה ציון CVSS של 9.8 מתוך 10, ותוך יומיים היא כבר נכנסה לרשימת הפגיעויות המנוצלות בפועל של CISA. מדובר בפגיעות הרצת קוד מרחוק שתוקף לא מזוהה יכול להפעיל דרך הרשת, בלי סיסמה ובלי שיתוף פעולה מהקורבן. הנה סקירה של CVE-2026-58644, ציר הזמן, מנגנון הניצול, ומה הציון הזה אומר בפועל.

סקירה כללית

SharePoint הוא פלטפורמת שיתוף המסמכים והפורטלים הארגוניים של מיקרוסופט, מותקן בעשרות אלפי ארגונים ולעיתים חשוף כשרת מרכזי הפתוח לאינטרנט. הפגיעות היא מסוג Deserialization of Untrusted Data (פענוח לא בטוח של נתונים סדרתיים: תהליך שבו השרת משחזר אובייקט תוכנה ממידע שקיבל ומפעיל אותו, בלי לוודא שמקורו אמין). דרכה תוקף יכול לגרום לשרת להריץ קוד שהוא שולט בו, כלומר הרצת קוד מרחוק (Remote Code Execution: הרצת פקודות על שרת מרוחק). הפגיעות הודגמה במקור בתחרות הפריצה Pwn2Own בברלין, ומאז הפכה למטרה פעילה של תוקפים. מכיוון שהשליטה בשרת SharePoint פותחת דלת לכל המסמכים והזהויות שמאוחסנים בו, ההשלכות של פריצה מוצלחת חמורות.

פרטים בקצרה:
מזהה: CVE-2026-58644
סוג: הרצת קוד מרחוק דרך פענוח לא בטוח של נתונים סדרתיים (CWE-502)
מוצר: Microsoft SharePoint Server
גרסאות מושפעות: SharePoint 2016 מתחת ל-16.0.5556.1005, SharePoint 2019 מתחת ל-16.0.10417.20153, ו-Subscription Edition מתחת ל-16.0.19725.20384
גרסה מתוקנת: עדכוני האבטחה של יולי 2026 ומעלה
ניצול בפועל: כן, מופיעה ברשימת ה-KEV של CISA

ציר זמן

14 ביולי 2026: מיקרוסופט שחררה תיקון במסגרת עדכוני "יום שלישי" (Patch Tuesday), והפגיעות פורסמה רשמית ב-NVD עם ציון 9.8.
15 ביולי 2026: CISA פרסמה התראה הקוראת לארגונים להקשיח ולעדכן שרתי SharePoint על רקע גל ניצול בפגיעויות SharePoint.
16 ביולי 2026: הפגיעות נוספה רשמית לרשימת ה-KEV של CISA, סימון לכך שהיא מנוצלת בשטח.

איך הניצול עובד

התוקף שולח לשרת בקשת רשת המכילה נתונים סדרתיים (serialized) שנבנו בזדון. כאשר SharePoint מבצע את הפענוח (deserialization) של אותם נתונים, הוא משחזר מהם אובייקט תוכנה ומפעיל אותו בלי לבדוק את תוכנו, וכך הקוד של התוקף רץ בהקשר של תהליך השרת. הפגיעות אינה דורשת אימות, ולכן די בגישה רשתית לשרת פגיע כדי להשתלט עליו, ושרתי SharePoint החשופים לאינטרנט נמצאים בסיכון המיידי ביותר.

ניתוח ציון ה-CVSS

ציון CVSS: 9.8

זה כמעט הרף המקסימלי בסולם. התקיפה מתבצעת מרחוק דרך הרשת, בלי הרשאות ובלי פעולה כלשהי מצד הקורבן, ובמקרה של הצלחה התוקף משתלט על סודיות המידע, שלמותו וזמינותו במלואם. שרת שלא עודכן חשוף להשתלטות מלאה על ידי כל מי שמסוגל להגיע אליו ברשת.

איפה למצוא Proof of Concept (PoC)

נכון לרגע הפרסום לא פורסם קוד הדגמה (PoC) ציבורי ובטוח לפגיעות הספציפית הזו, והפרטים המדויקים של שרשרת הניצול עדיין אינם גלויים. הניתוח הטכני המוסמך ביותר הזמין כרגע הוא סקירת עדכוני האבטחה של Zero Day Initiative, שמציינת שהפגיעות מקורה בהדגמה בתחרות Pwn2Own וניתנת לניצול ללא אימות ובלי אינטראקציה מהמשתמש.

השילוב של ציון 9.8 והופעה מהירה ברשימת ה-KEV הופך את עדכון יולי 2026 למשימה דחופה לכל ארגון שמריץ SharePoint מקומי, במיוחד אם השרת נגיש מהאינטרנט.