מיקרוסופט תיקנה חולשה בשרתי SharePoint שמותקנים בתוך ארגונים. תוקף יכול לנצל אותה מרחוק, בלי שם משתמש ובלי סיסמה, כדי להריץ קוד על השרת עצמו. הציון שהיא קיבלה הוא 9.8 מתוך 10, והיא כבר נמצאת ברשימת החולשות שמנוצלות בפועל.
מה החולשה?
כשתוכנה שולחת נתונים מורכבים ברשת או שומרת אותם לקובץ, היא הופכת אותם קודם לרצף בייטים פשוט. התהליך ההפוך, שבו הרצף חוזר להיות אובייקט חי בזיכרון, נקרא דה-סריאליזציה.
הבעיה מתחילה כשהתוכנה מבצעת את התהליך הזה על נתונים שהגיעו מבחוץ בלי לבדוק אותם. תוקף יכול לבנות רצף שנראה תמים אבל מתאר אובייקט שברגע שהוא נבנה בזיכרון מפעיל פעולות שהתוקף בחר. במקום נתונים, השרת קיבל הוראות.
מה שהופך את המקרה הזה לחמור במיוחד הוא שלא נדרשת שום הזדהות. חולשות אחרות במשפחה הזאת דורשות לפחות חשבון קיים בארגון. כאן מספיק שהשרת נגיש ברשת.
מי מושפע?
ארגונים שמריצים SharePoint Server בגרסאות 2016 ו-2019, ובכל בנייה מוקדמת מ-16.0.19725.20434.
שימו לב לניסוח: הרשימה הפגיעה כוללת את גרסאות השרת שמותקנות אצל הארגון עצמו. זה רלוונטי בעיקר לארגונים ותיקים, לגופים ציבוריים ולמוסדות שהחזיקו את השרת אצלם ולא עברו לענן.
מבחינת משתמש קצה, זה לא משהו שאתם מתקינים או מעדכנים. אם אתם עובדים בארגון שמשתמש בשרפוינט פנימי, זאת חולשה שמחלקת ה-IT צריכה לטפל בה, והמסמכים שלכם הם מה שנמצא על השרת הזה.
האם מנוצלת בפועל?
כן. ב-16 ביולי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
השילוב של ניצול בלי הזדהות עם שרת שפונה לאינטרנט הוא בדיוק מה שסורקים אוטומטיים מחפשים. שרת שרפוינט לא מעודכן שנגיש מבחוץ צריך להיחשב בסיכון מיידי.
מה עושים?
התקינו את העדכון של מיקרוסופט לגרסת השרת שלכם. פרטי העדכון נמצאים בדף החולשה של מיקרוסופט. ודאו שהבנייה שמותקנת אצלכם היא 16.0.19725.20434 או מאוחרת יותר.
עד להתקנה, בדקו אם השרת חייב להיות נגיש מהאינטרנט. שרפוינט פנימי שאפשר להגיע אליו רק מהרשת הארגונית או דרך VPN מצמצם משמעותית את החשיפה.
מכיוון שהחולשה כבר מנוצלת, אל תעצרו בעדכון. שרת שנפרץ לפני שהעדכון הותקן נשאר בשליטת התוקף גם אחרי ההתקנה. בדקו בלוגים בקשות חריגות, וחפשו קבצים שנוספו לשרת בתאריכים שאינכם יכולים להסביר.