חולשה חמורה בשרתי Microsoft SharePoint המותקנים מקומית בארגון מאפשרת לתוקף לא מזוהה להריץ קוד על השרת דרך הרשת. הציון שקיבלה הוא 9.8 מתוך 10, והיא מנוצלת באופן פעיל ורחב בעולם. מיקרוסופט אישרה שקיים קוד ניצול בשטח.
מה החולשה?
בבסיס החולשה עומד פענוח נתונים לא מהימנים, deserialization: מצב שבו התוכנה מקבלת אובייקט נתונים ארוז ומשחזרת אותו בזיכרון, מתוך הנחה שהמבנה תקין. אם היא לא בודקת את התוכן כראוי, תוקף יכול לשלוח אובייקט בנוי במיוחד שבזמן השחזור גורם לשרת להריץ קוד שהתוקף בחר.
כאן הניצול נעשה מרחוק ובלי הזדהות: תוקף פונה לשרת SharePoint חשוף, שולח אליו את המטען, והשרת מריץ את הקוד. משם הוא יכול לגנוב מסמכים, להשתיל דלת אחורית, ולהתפשט הלאה ברשת הארגונית. חולשה מהסוג הזה, בשרת שמרכז מסמכים פנימיים, שווה הרבה לתוקף.
מי מושפע?
החולשה נוגעת לשרתי SharePoint שהארגון מתקין ומריץ אצלו, בגרסאות SharePoint Server 2016, 2019 והמהדורה בדגם המנוי (Subscription Edition), בכל גרסה מוקדמת מ-16.0.18526.20508. חשוב להבחין: מדובר ב-SharePoint המקומי בלבד.
מי שמשתמש ב-SharePoint כחלק מ-Microsoft 365 בענן אינו מושפע, ההגנה שם באחריות מיקרוסופט. הבעיה נוגעת לארגונים שמריצים שרת SharePoint משלהם, ובישראל יש לא מעט כאלה: חברות, מוסדות ומשרדים שמחזיקים את מאגר המסמכים הפנימי על שרת בבית. אצלם יש לטפל בחולשה הזו בהקדם.
האם מנוצלת בפועל?
כן, ובהיקף רחב. מיקרוסופט עצמה אישרה שקיים קוד ניצול בשטח, וסוכנות הסייבר האמריקאית CISA הכניסה את החולשה לקטלוג ה-KEV שלה כבר ב-20 ביולי 2025, עם מועד תיקון של יום אחד בלבד לגופים הפדרליים, סימן לחומרה שיוחסה לה. חוקרי אבטחה תיארו גל תקיפות על שרתי SharePoint חשופים ברחבי העולם.
מה עושים?
עדכנו את שרת ה-SharePoint לגרסה 16.0.18526.20508 ומעלה, שסוגרת את החולשה. את העדכון מפרסמת מיקרוסופט דרך הודעת האבטחה הרשמית שלה, המקושרת במידע הטכני שבתחתית העמוד.
בשלב שבו החולשה פורסמה, לפני שהעדכון המלא היה מוכן, מיקרוסופט הנחתה להחיל את צעדי ההגנה הזמניים המפורטים בהודעה שלה כדי לחסום ניצול בינתיים. אם השרת שלכם היה נגיש מהאינטרנט לפני שעדכנתם, התייחסו אליו כאל שרת שייתכן שכבר נפגע: בדקו אותו לאיתור סימני חדירה בהתאם להנחיות מיקרוסופט לפני שאתם סומכים עליו שוב.