מיקרוסופט תיקנה חולשה בשרתי SharePoint שנובעת מבדיקה לא מספקת של קלט שמגיע מבחוץ, ומאפשרת לתוקף לבצע התחזות מרחוק בלי להזדהות. הציון שלה הוא 6.5, והיא נכנסה לרשימת החולשות המנוצלות בפועל באפריל 2026.
מה החולשה?
בדיקת קלט היא ההרגל הבסיסי ביותר באבטחת תוכנה: לפני שמשתמשים בנתון שהגיע מבחוץ, בודקים שהוא באמת מה שהוא אמור להיות. אורך סביר, תווים מותרים, מבנה צפוי.
כשהבדיקה הזאת חלקית, אפשר לשלוח לשרת ערך שהוא לא ציפה לו ולגרום לו להתנהג אחרת ממה שתוכנן. במקרה הזה התוצאה היא התחזות: השרת מייחס את הבקשה לגורם שלא שלח אותה.
כמו החולשה הדומה לה מ-2025, גם כאן לא מדובר בהשתלטות על השרת. הפגיעה בסודיות ובשלמות מסומנת כנמוכה, ואין פגיעה בזמינות. הערך של חולשה כזאת עבור תוקף הוא בעיקר ככלי עזר בשרשרת ארוכה יותר, לא כמכת מחץ בפני עצמה.
מי מושפע?
ארגונים שמריצים SharePoint Server 2016 או 2019, בבנייה מוקדמת מ-16.0.19725.20210.
מדובר שוב בשרת שמותקן אצל הארגון. אם אתם עובדים בארגון כזה, אין פעולה שאתם צריכים לעשות במחשב שלכם, אבל שווה לדעת שהשרת שמחזיק את המסמכים הפנימיים הוא זה שצריך את התיקון.
האם מנוצלת בפועל?
כן. ב-14 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
זאת דוגמה טובה לפער בין ציון לבין מציאות. 6.5 הוא ציון בינוני, ובכל זאת החולשה הזאת נמצאת ברשימה שבה נמצאות רק חולשות עם ניצול מוכח. תוקפים לא בוחרים לפי הציון אלא לפי מה שעובד.
מה עושים?
התקינו את העדכון של מיקרוסופט. הפרטים נמצאים בדף החולשה, והבנייה המתוקנת היא 16.0.19725.20210 ומעלה.
אם אתם מתכננים חלון תחזוקה, שווה לאחד: שרתי שרפוינט קיבלו כמה עדכוני אבטחה בתקופה הזאת, וההתקנה של בנייה מאוחרת מספיק סוגרת כמה מהם יחד.
ולבסוף, בדקו האם השרת צריך בכלל להיות נגיש מהאינטרנט. חולשה שמנוצלת מרחוק דורשת קודם כול דרך להגיע לשרת.