מיקרוסופט תיקנה חולשה בשרתי SharePoint שמאפשרת לתוקף לא מזוהה להריץ קוד על השרת. הציון שלה הוא 9.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל. מה שמייחד אותה מחולשות שרפוינט אחרות מאותה תקופה הוא טווח הגרסאות: כאן מדובר בעיקר במהדורת 2016.
מה החולשה?
מדובר בדה-סריאליזציה, התהליך שבו רצף בייטים שהגיע מבחוץ הופך בחזרה לאובייקט חי בזיכרון של התוכנה. כשהתהליך מתבצע בלי בדיקה על נתונים שמקורם חיצוני, תוקף יכול לבנות רצף שמתאר אובייקט שברגע הבנייה מפעיל פעולות שהוא בחר.
ההבדל המשמעותי בין החולשות במשפחה הזאת הוא בשאלה אם נדרש חשבון. כאן לא נדרש. מי שמגיע לשרת ברשת יכול להפעיל את הניצול, וזה מה שמעלה את הציון ל-9.8.
מי מושפע?
ארגונים שמריצים SharePoint Server 2016 בבניות שלפני 16.0.19127.20442.
זאת נקודה שכדאי לשים לב אליה: הבנייה המתוקנת כאן שייכת לענף אחר מזה של חולשות שרפוינט שתוקנו מאוחר יותר. ארגון שמריץ מהדורת 2016 צריך לוודא את המספר הזה במפורש, ולא להסיק מכך שהתקין עדכון שרפוינט כלשהו.
מהדורת 2016 היא גם סימן בפני עצמו. ארגון שנשאר עליה נוטה להיות כזה שדוחה שדרוגים, וממילא צבר גם חולשות אחרות.
האם מנוצלת בפועל?
כן. ב-18 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
שרתי שרפוינט מקומיים היו יעד חוזר לתקיפות לאורך התקופה האחרונה. ההסבר מבני: הם מחזיקים את המסמכים הפנימיים של הארגון, הם לרוב נגישים מבחוץ כדי לאפשר עבודה מרחוק, והעדכון שלהם דורש חלון תחזוקה שקשה לתאם.
מה עושים?
התקינו את העדכון של מיקרוסופט. הפרטים נמצאים בדף החולשה, וודאו את מספר הבנייה המדויק.
בדקו אם השרת צריך להיות נגיש מהאינטרנט. שרפוינט פנימי שאפשר להגיע אליו רק מהרשת הארגונית או דרך VPN מצמצם משמעותית את החשיפה לכל משפחת החולשות הזאת.
מכיוון שהחולשה מנוצלת ואינה דורשת חשבון, שרת שלא עודכן צריך להיבדק ולא רק לעודכן. חפשו קבצים שנוספו לספריות השרת בתאריכים שאינכם יכולים להסביר.