מיקרוסופט תיקנה חולשה בשרתי SharePoint שמאפשרת לעקוף מנגנון אימות ולהגיע למידע שאמור להיות מוגן. הציון שהיא קיבלה הוא 9.1, בין היתר מפני שלא נדרשת הזדהות כדי לנצל אותה. ב-18 באוגוסט 2026 היא נכנסה לרשימת החולשות שידוע על ניצול שלהן בפועל.
מה החולשה?
אימות הוא התהליך שבו מערכת מוודאת מי אתם לפני שהיא מחליטה מה מותר לכם. כשהמנגנון הזה חלש, אפשר לגרום למערכת לקבל בקשה כאילו הגיעה ממישהו מורשה, בלי שהתוקף באמת עבר את התהליך.
זה שונה מהרצת קוד. תוקף שמנצל את החולשה הזאת אינו משתלט על השרת ואינו מריץ עליו תוכנה משלו, אלא עוקף מחסום ומגיע לתוכן ולפעולות שהיו אמורות להיות סגורות בפניו. בוקטור החומרה זה מסומן בכך שיש פגיעה בסודיות ובשלמות המידע, אבל לא בזמינות שלו.
הסיבה שהציון בכל זאת גבוה היא צירוף של שניים: לא צריך חשבון, ואת הפעולה אפשר לבצע מרחוק דרך הרשת.
מי מושפע?
החולשה נוגעת ל-SharePoint Server 2016 ו-2019, בכל בנייה שקדמה ל-16.0.19725.20434.
כמו שאר החולשות במשפחה הזאת, מדובר בשרת שהארגון מתקין ומתחזק בעצמו. המשמעות עבור עובד בארגון כזה היא שהמסמכים שמאוחסנים בשרפוינט הפנימי הם מה שעומד מאחורי המחסום שהחולשה עוקפת.
האם מנוצלת בפועל?
כן. ב-18 באוגוסט 2026 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע על ניצול שלהן, וקבעה לגופים הפדרליים בארצות הברית מועד תיקון עד 21 באוגוסט 2026.
הדף הזה אמר עד כה שאין דיווח פומבי על ניצול. זה השתנה. בין המקורות של החולשה מופיעים גם ניתוח של חברת Rapid7 ומאגר קוד ציבורי שנושא את שם החולשה, כלומר הידע איך מנצלים אותה אינו נשאר בידי מי שגילה אותה.
מה עושים?
התקינו את העדכון של מיקרוסופט. הפרטים נמצאים בדף החולשה, והבנייה המתוקנת היא 16.0.19725.20434 ומעלה.
אם אתם מעדכנים ממילא, שווה לטפל בכל חולשות השרפוינט של אותו מחזור בבת אחת ולא אחת אחת. הבנייה המתוקנת כאן זהה לזאת שסוגרת חולשות נוספות באותו שרת.
בדקו גם מי יכול להגיע לשרת מלכתחילה. חולשה שדורשת גישה רשתית מאבדת הרבה מהעוקץ שלה כששרת פנימי אינו נגיש מהאינטרנט הפתוח.