מיקרוסופט תיקנה חולשה בשרתי SharePoint שמאפשרת לתוקף להתחזות: לשלוח לשרת בקשות שנראות כאילו הגיעו ממשתמש אחר. הציון שהיא קיבלה, 6.5, נמוך יחסית לחולשות אחרות באותו שרת, אבל היא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
אימות הוא השלב שבו השרת מוודא מי שלח את הבקשה. החולשה כאן היא בבדיקה הזאת עצמה: השרת לא מוודא כמו שצריך את זהות השולח, ולכן אפשר לגרום לו לייחס בקשה למישהו שלא שלח אותה.
בעולם האבטחה קוראים לזה התחזות (spoofing). התוקף אינו מריץ קוד על השרת ואינו משתלט עליו. מה שהוא משיג זה שהשרת יתייחס אליו כאל מישהו אחר.
הציון הנמוך יחסית משקף את זה במדויק: הפגיעה בסודיות ובשלמות המידע מסומנת כנמוכה, ואין פגיעה בזמינות המערכת. במילים אחרות, זאת לא חולשה שמפילה שרת או מוסרת אותו לידי התוקף.
הסיבה שבכל זאת שווה להתייחס אליה ברצינות היא שחולשות מהסוג הזה משמשות לעתים קרובות כשלב פתיחה. היכולת להיראות כמו משתמש לגיטימי היא בדיוק מה שנדרש כדי לעבור את הסף של חולשות אחרות שדורשות הרשאה.
מי מושפע?
ארגונים שמריצים SharePoint Server 2016, SharePoint Enterprise Server 2016 או SharePoint Server 2019, בבנייה מוקדמת מ-16.0.18526.20424.
כמו שאר החולשות במשפחה, זה נוגע לשרתים שהארגון מתקין ומתחזק בעצמו, ולא למשתמש הפרטי.
האם מנוצלת בפועל?
כן. החולשה נכנסה ב-22 ביולי 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח.
זאת נקודה שכדאי לקחת ממנה כלל כללי: ציון חומרה בינוני לא אומר שהחולשה לא מנוצלת. הציון מודד את הנזק הישיר, לא את מידת הפופולריות של החולשה אצל תוקפים.
מה עושים?
התקינו את העדכון של מיקרוסופט. הפרטים נמצאים בדף החולשה, והבנייה המתוקנת היא 16.0.18526.20424 ומעלה.
מכיוון שהחולשה הזאת פורסמה ותוקנה ביולי 2025, שרת שעדיין חשוף לה כנראה פספס גם עדכונים מאוחרים יותר. שווה לבדוק מול מחלקת ה-IT מתי בפעם האחרונה השרת קיבל עדכון בכלל, ולא רק את התיקון הספציפי הזה.
אם השרת היה חשוף לאורך זמן, בדקו בלוגים בקשות שמיוחסות למשתמשים בשעות או מכתובות שלא מתיישבות עם ההתנהגות הרגילה שלהם.