מיקרוסופט תיקנה חולשה בשרתי SharePoint שמאפשרת למשתמש בעל הרשאה להזריק קוד משלו ולגרום לשרת להריץ אותו. החולשה נמצאת ברשימת החולשות המנוצלות בפועל מאז יולי 2025, וארגונים שלא עדכנו מאז נמצאים בסיכון ממשי.

מה החולשה?

הזרקת קוד היא מצב שבו תוכנה לוקחת קלט שהגיע ממשתמש ומתייחסת אליו כאל חלק מהתוכנית שהיא עצמה מריצה, במקום כאל נתונים בלבד.

ההבדל הזה הוא כל הסיפור. כשהשרת מצפה לשם של קובץ ומקבל שם קובץ, הכול תקין. כשהוא מצפה לשם קובץ ומקבל מחרוזת שמכילה גם הוראות, והוא לא מפריד בין השניים, ההוראות רצות. התוקף לא פרץ שום מנעול, הוא פשוט כתב את הבקשה בצורה שגורמת לשרת לעשות משהו אחר ממה שהתכוונו.

הניצול דורש הרשאה קיימת במערכת. בפועל זה סף נמוך יחסית: חשבון של עובד, של ספק חיצוני או חשבון שנגנב מספיקים. הקוד עצמו רץ בהרשאות של השרת, ולא בהרשאות המצומצמות של מי ששלח את הבקשה.

מי מושפע?

ארגונים שמריצים SharePoint Server 2016 או SharePoint Server 2019 שלא עודכנו מאז יולי 2025.

זאת חולשה ותיקה יחסית, וזה בדיוק מה שהופך אותה למסוכנת. שרת שלא קיבל את העדכון הזה כבר יותר משנה כמעט תמיד לא קיבל גם את העדכונים שבאו אחריו, ולכן הוא חשוף לשרשרת שלמה של חולשות ולא רק לזאת.

האם מנוצלת בפועל?

כן. החולשה נכנסה ב-22 ביולי 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן.

מיקרוסופט פרסמה באותו יום דיווח על ניצול פעיל של חולשות שרפוינט מקומיות. כשחולשה מנוצלת כבר יותר משנה, ההנחה הנכונה לגבי שרת לא מעודכן היא שהוא נבדק על ידי מישהו.

מה עושים?

התקינו את העדכון של מיקרוסופט. הפרטים נמצאים בדף החולשה.

אם השרת לא עודכן מאז 2025, אל תסתפקו בהתקנת התיקון. בשרת שהיה חשוף לאורך זמן כל כך, ההנחה שצריך לעבוד לפיה היא שייתכן שכבר נגעו בו. בדקו בלוגים בקשות חריגות, חפשו קבצים שנוספו בתאריכים לא מוסברים, וודאו מול מחלקת ה-IT שאין חשבונות או הרשאות שנוספו בלי שאף אחד יזם אותם.

בהמשך, שווה לוודא ששרת השרפוינט נמצא במחזור עדכונים קבוע. פער של שנה בין יציאת תיקון להתקנתו הוא הפער שהתוקפים חיים בתוכו.