SharePoint הוא שרת של מיקרוסופט לניהול מסמכים ולעבודה משותפת, שארגונים רבים מפעילים על השרתים שלהם עצמם. התגלתה בו חולשה חמורה שמאפשרת לתוקף לא מזוהה להריץ קוד על השרת מרחוק, בלי שם משתמש וסיסמה. מיקרוסופט פרסמה עדכון שמתקן אותה, והחולשה כבר מנוצלת במתקפות בפועל.
מה החולשה?
מדובר בחולשת deserialization, מצב שבו השרת מקבל נתונים ארוזים ומרכיב אותם בחזרה לאובייקטים בזיכרון. תוקף ששולח חבילת נתונים מזויפת שנבנתה בקפידה גורם לשרת להריץ במקומם קוד משלו.
החומרה דורגה 9.8 מתוך 10 בסולם CVSS, כמעט המקסימום. הסיבה היא שהמתקפה נעשית דרך הרשת, אינה דורשת הזדהות מוקדמת ואינה דורשת שום פעולה מצד המשתמש. אפשר לדמות זאת לחדר מיון דואר שפותח ומרכיב אוטומטית כל חבילה שמגיעה אליו, כולל חבילה ממולכדת.
מי מושפע?
החולשה נוגעת לגרסאות SharePoint Server שארגונים מתקינים ומתחזקים בעצמם: SharePoint Server 2016, SharePoint Server 2019 והמהדורה בדמי מנוי (Subscription Edition). היא אינה נוגעת ל-SharePoint שבענן, חלק מ-Microsoft 365, שאותו מיקרוסופט מנהלת ומעדכנת בעצמה.
בישראל חברות, גופים ציבוריים ומוסדות רבים מפעילים SharePoint על שרתים משלהם, ולכן מידע של לקוחות ואזרחים שמאוחסן שם עלול להיחשף. גולש פרטי אינו מריץ SharePoint בעצמו, אבל הנתונים שלו יושבים על מערכות כאלה אצל הגופים שהוא עובד מולם.
האם מנוצלת בפועל?
כן. ב-22 ביולי 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל. המשמעות היא שכבר מתבצעות מתקפות המנצלות את החולשה הזו, ולכן חשוב להתקין את העדכון בהקדם.
מה עושים?
אם אתם מנהלים שרת SharePoint בארגון, התקינו את העדכון של מיקרוסופט מ-14 ביולי (גרסה 16.0.19725.20434 ומעלה) לפי הודעת האבטחה של מיקרוסופט.
למשתמש הפרטי אין כאן מה להתקין, אבל הלקח מעשי: המידע שלכם מאוחסן על מערכות של גופים אחרים. השתמשו בסיסמה שונה לכל שירות ובאימות דו-שלבי, כך שדליפה אצל ארגון אחד לא תגרור אחריה את שאר החשבונות שלכם.