מיקרוסופט תיקנה חולשה בשרתי SharePoint שבה פעולה רגישה נשארה נגישה בלי בדיקת הרשאות, מה שמאפשר לתוקף לא מזוהה להרחיב את ההרשאות שלו. הציון שהיא קיבלה, 5.3, הוא הנמוך מבין חולשות השרפוינט של התקופה, והיא בכל זאת נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

מערכת בנויה משכבות: יש פעולות שכל אחד רשאי לבצע, ויש פעולות שדורשות בדיקה מוקדמת של מי אתם ומה מותר לכם. החולשה הזאת היא מקרה שבו פעולה מהסוג השני נשארה בלי השומר בפתח.

זה לא באג בקוד שמבצע את הפעולה. הפעולה עצמה עובדת בדיוק כמתוכנן. מה שחסר הוא הבדיקה שהייתה אמורה להתרחש לפניה, וזאת הסיבה שחולשות כאלה נוטות להתגלות מאוחר: שום דבר לא קורס, המערכת פשוט עונה למי שלא היה אמור לשאול.

הציון הנמוך משקף את היקף הנזק הישיר. הפגיעה בשלמות המידע מסומנת כנמוכה, ואין פגיעה בסודיות או בזמינות. במילים אחרות, החולשה הזאת לבדה לא מוסרת את השרת לידי התוקף.

מי מושפע?

ארגונים שמריצים SharePoint Server 2016 או 2019, בבנייה מוקדמת מ-16.0.19725.20434.

זאת אותה בנייה מתוקנת שסוגרת גם חולשות שרפוינט חמורות יותר מאותה תקופה, ולכן ארגון שהתקין את העדכון האחרון כבר מכוסה גם כאן.

האם מנוצלת בפועל?

כן. ב-14 ביולי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

זאת אולי הדוגמה הבולטת ביותר לכך שציון חומרה אינו מדד לסכנה בפועל. חולשה בציון 5.3 שנמצאת ברשימת הניצול חשובה יותר מחולשה בציון 9 שאיש לא ניסה לנצל. תוקפים משרשרים חולשות קטנות, וחולשה שמאפשרת להרחיב הרשאות היא חוליה נוחה בשרשרת כזאת.

מה עושים?

התקינו את העדכון של מיקרוסופט. הפרטים נמצאים בדף החולשה, והבנייה המתוקנת היא 16.0.19725.20434 ומעלה.

אל תדחו את זה בגלל הציון. ארגונים רבים מתעדפים לפי מספר החומרה, וזאת בדיוק החולשה שנופלת בין הכיסאות בשיטה הזאת ואז מנוצלת.

אם אתם מתקינים ממילא את הבנייה הזאת, אתם סוגרים בבת אחת כמה חולשות שרפוינט מאותו מחזור. זאת הדרך היעילה לטפל בשרת שצבר פיגור.