SharePoint של מיקרוסופט, מערכת לניהול מסמכים ולעבודה משותפת שגופים רבים מפעילים על שרתים משלהם, סובלת מחולשה חמורה שמאפשרת לתוקף להשתלט על השרת מרחוק בלי סיסמה. מיקרוסופט שחררה תיקון ב-14 ביולי, וחוקרי אבטחה כבר מזהים ניסיונות לנצל אותה בשטח.

מה קרה

החולשה, שמזוהה כ-CVE-2026-50522, היא מסוג הרצת קוד מרחוק. השרת מקבל נתונים ארוזים ומרכיב אותם בחזרה בזיכרון, ותוקף ששולח חבילת נתונים מזויפת גורם לו להריץ במקומם קוד משלו, בלי צורך בשם משתמש או סיסמה. חומרתה דורגה 9.8 מתוך 10, כמעט המקסימום.

מיקרוסופט הפיצה עדכון שמסגר את החולשה ב-14 ביולי, אבל ב-17 בחודש כבר זוהו ניסיונות תקיפה, וב-20 בחודש, שעות ספורות אחרי שקוד תקיפה פורסם לרשת, חוקרים תיעדו ניצול מוצלח בפועל. לפי הדיווחים כ-1,500 שרתי SharePoint חשופים לאינטרנט ברחבי העולם.

המסוכן במיוחד: התוקפים גונבים את מפתחות ההצפנה של השרת (machine keys), ובעזרתם הם יכולים לזייף אישורי גישה תקפים ולהמשיך להיכנס למערכת גם אחרי שהותקן התיקון. לכן חוקרי האבטחה מדגישים שעדכון לבדו אינו מספיק, ויש להחליף את המפתחות. החולשה נוגעת רק לגרסאות SharePoint שמותקנות על שרתים בארגון (2016, 2019 והמהדורה בדמי מנוי), ולא לגרסת הענן שמיקרוסופט מנהלת בעצמה.

למה זה חשוב לכם

SharePoint לא יושב בטלפון שלכם, אבל הוא המקום שבו חברות, משרדי ממשלה ומוסדות בישראל שומרים מסמכים פנימיים: תיקי עובדים, פרטי לקוחות, מידע רפואי או פיננסי. פריצה לשרת כזה עלולה לחשוף גם את המידע שלכם שמאוחסן שם. ומכיוון שהתוקפים גונבים מפתחות, ארגון שהזדרז להתקין את התיקון עלול לחשוב שהוא מוגן בזמן שהתוקף עדיין בפנים.

מה עושים?

אם אתם אחראים על מערכות מחשוב בארגון, התקינו את עדכון מיקרוסופט מ-14 ביולי מיד, החליפו את מפתחות ההצפנה של השרת וכל פרטי גישה שאולי נחשפו, ובדקו קודם אם כבר היתה חדירה.

למשתמש הפרטי אין כאן מה להתקין, אבל אפשר לצמצם את הנזק בדליפה. השתמשו בסיסמה שונה לכל שירות ובאימות דו-שלבי, כך שדליפה אצל גוף אחד לא תפתח את שאר החשבונות שלכם.

כשמגיעה אליכם הודעה על דליפת מידע משירות שאתם משתמשים בו, אל תתעלמו ממנה, החליפו סיסמה ועקבו אחרי החשבון.

החולשה הזו ממחישה שאבטחת המידע שלכם תלויה גם במי ששומר אותו עבורכם, לא רק בכם.