ב-14 ביולי 2026, במסגרת עדכון ה-Patch Tuesday של מיקרוסופט, נחשפה פגיעות זירו-דיי (חולשה שנוצלת עוד לפני שיש לה תיקון) ב-SharePoint Server שכבר נוצלה בשטח: CVE-2026-56164. NIST העניקה לה ציון CVSS חמור של 9.8 מתוך 10, בעוד מיקרוסופט עצמה דירגה אותה 5.3 בלבד. נסקור את הפגיעות, ציר הזמן, מנגנון הניצול, ולמה שתי הרשויות חלוקות על חומרתה.

סקירה כללית

SharePoint Server היא פלטפורמת השיתוף וניהול המסמכים של מיקרוסופט, המותקנת על שרתים מקומיים (on-premises) בארגונים רבים. הפגיעות היא מסוג אימות חסר לפונקציה קריטית (Missing Authentication for Critical Function, פונקציה רגישה שנגישה בלי דרישת הזדהות, מסווגת כ-CWE-306). תוקף לא מזוהה יכול לשלוח בקשת רשת מתאימה, להגיע ליכולת שאמורה הייתה לדרוש הרשאה, ולהסלים את הרשאותיו על השרת. בשטח משרשרים את הליקוי עם פגיעויות SharePoint נוספות כדי להשתלט על השרת במלואו, כפי שנפרט בהמשך. הפגיעות נוגעת לכל הגרסאות הנתמכות של SharePoint המותקן מקומית.

פרטים בקצרה:
מזהה: CVE-2026-56164
סוג: אימות חסר לפונקציה קריטית (CWE-306)
מוצר: Microsoft SharePoint Server (2016, 2019, Subscription Edition)
גרסאות מושפעות: SharePoint 2016 לפני 16.0.5561.1001, SharePoint 2019 לפני 16.0.10417.20175, Subscription Edition לפני 16.0.19725.20434
גרסה מתוקנת: הגרסאות הללו ומעלה, שיצאו בעדכון ה-14 ביולי 2026
ניצול בפועל: כן, נוספה לרשימת ה-KEV של CISA (פגיעויות המנוצלות בפועל) ב-14 ביולי 2026

ציר זמן

14 באפריל 2026: פגיעות SharePoint קשורה (CVE-2026-32201) נוספה לרשימת ה-KEV של CISA.
1 ביולי 2026: פגיעות דה-סריאליזציה נוספת (CVE-2026-45659) נוספה אף היא ל-KEV.
14 ביולי 2026: פרסום CVE-2026-56164 ושחרור התיקון ב-Patch Tuesday, עם הוספה מיידית ל-KEV.
17 ביולי 2026: מועד היעד שקבעה CISA לרשויות הפדרליות בארה"ב להתקין את העדכון.

איך הניצול עובד

הניצול מתבסס על חולשת האימות החסר: התוקף שולח בקשת HTTP מעוצבת אל נקודת קצה ב-SharePoint שאמורה לבדוק את זהות הפונה, אך אינה עושה זאת, וכך מגיע לפונקציה מוגנת ומסלים את הרשאותיו בלי להזדהות. לבדו הליקוי מעניק הסלמת הרשאות, אך בפועל משרשרים אותו עם פגיעות דה-סריאליזציה (deserialization, פענוח נתונים חיצוניים בחזרה לאובייקט תוכנה) כדי להגיע להרצת קוד מרחוק (Remote Code Execution, הרצת פקודות על השרת) מלאה, ואז שולפים את מפתחות ההצפנה של שרת ה-IIS כדי לשמר גישה גם אחרי התיקון.

ניתוח ציון ה-CVSS

ציון CVSS: 9.8

הציון של NIST משקף תקיפה רשתית שאינה דורשת הרשאות או פעולה מהקורבן, לצד פגיעה מלאה בסודיות, בשלמות ובזמינות. מיקרוסופט דירגה את אותה פגיעות 5.3 בלבד, מתוך הנחה שהסלמת ההרשאות כשלעצמה מוגבלת בהשפעתה. הניצול הפעיל בשטח מטה את הכף לצד ההערכה החמורה, ומזכיר שמספר בודד לא מספר את כל הסיפור.

איפה למצוא Proof of Concept (PoC)

נכון לעכשיו לא פורסם PoC ציבורי לפגיעות זו, ככל הנראה משום שהיא עדיין מנוצלת באופן פעיל. הניתוח הזמין הטוב ביותר הוא סקירת הניצול והמלצות ההקשחה של CISA, כפי שסוכמו בדיווח של BleepingComputer, המפרט את שרשרת התקיפה ואת צעדי המיגון, ובהם החלפת מפתחות המכונה של IIS.

עם ניצול פעיל, מועד יעד פדרלי דחוק, ומוצר שיושב בליבת אינספור ארגונים, CVE-2026-56164 היא בדיוק סוג הפגיעות שמצדיקה תיקון מיידי, גם כאשר היצרן עצמו דירג אותה נמוך יותר.