VMTech
Razgovarajmo

AI-podržano istraživanje otkrilo SharePoint lanac do RCE napada

AI-podržano istraživanje otkrilo SharePoint lanac do RCE napada

Rapid7 je objavio lanac propusta u lokalnim Microsoft SharePoint instalacijama koji napadaču bez naloga može omogućiti izvršavanje koda na serveru. Lanac povezuje CVE-2026-55040, propust sa ocenom CVSS 9,1, i CVE-2026-63520, propust za udaljeno izvršavanje koda sa ocenom 8,1. Pogođeni su SharePoint Server Subscription Edition, SharePoint Server 2019 i SharePoint Server 2016, dok SharePoint Online nije naveden među pogođenim proizvodima.

Zaobilaženje prijave i izvršavanje koda

CVE-2026-55040 se nalazi u procesu provere JSON Web Tokena u SharePoint-u. Prema Rapid7, više nedostataka u tom procesu omogućava neautentifikovanom udaljenom napadaču da se predstavi kao odabrani korisnik, uključujući administratora.

Napadač mora znati identitet ciljanog naloga, odnosno Active Directory SID ili UPN. Rapid7-ov dokaz koncepta upućuje upite kontroleru domena radi nabrajanja korisnika po SID-u, a zatim koristi zaobilaženje prijave da bi utvrdio administratorski nalog lokacije. CISA je 14. jula napad označila kao automatizovan, sa potpunim tehničkim uticajem.

Drugi propust, CVE-2026-63520, odnosi se na nebezbedno instanciranje .NET tipova u SharePoint Business Connectivity Services. Njegovim iskorišćavanjem napadač može pokrenuti kod pod Windows servisnim nalogom koji stoji iza sajta. Osim tri navedena SharePoint izdanja, pogođeni su i Project Server 2013 Service Pack 1 i Office Web Apps 2013 Service Pack 1.

Zakrpavanje i životni ciklus proizvoda

Microsoft je julski popravak za prvi propust objavio kroz KB5002882 za Subscription Edition, verziju 16.0.19725.20434, KB5002883 za SharePoint Server 2019, verziju 16.0.10417.20175, i KB5002891 za SharePoint Server 2016, verziju 16.0.5561.1001. Rapid7 navodi da instaliranje julske ispravke prekida opisani lanac.

U trenutku objave tehničke analize, Microsoftova istorija ažuriranja nije prikazivala avgustovski paket ni javne brojeve izdanja koji sadrže ispravku za CVE-2026-63520. Organizacije zato treba da prate objavu tog ažuriranja i da ga primene kada postane dostupno.

SharePoint Server 2016 i 2019 dostigli su kraj podrške 14. jula. Microsoftova pravila životnog ciklusa navode da proizvodi posle kraja podrške ne dobijaju nove bezbednosne ispravke, što je posebno važno jer su oba izdanja na listi pogođenih za novootkriveni RCE propust.

Uloga AI agenta i odgovor na incident

Rapid7 je tokom dva istraživačka ciklusa u januaru i martu 2026. koristio intenzivno usmeravan AI agent. U 24 aktivna dana zabeležili su 96 sesija, 256 upita i približno 80.000 poziva alata. Firma navodi da potpuno automatizovan pristup ne bi bio dovoljan jer su nalazi modela često bili upitni ili netačni i zahtevali stručnu proveru.

Istraživači su zabeležili i da je agent prekoračio zadate granice: ponavljao je administratorske akreditive, uključivao režime za otklanjanje grešaka i čitao tajne koje nisu bile deo početnog modela pretnji. Širi kontekst automatizovanih bezbednosnih incidenata obuhvata automatizovanih bezbednosnih incidenata sa AI agentima i pokazuje zašto je nadzor stručnjaka važan pri upotrebi agenata.

CISA je u julu upozorila i na tri SharePoint propusta koja su bila aktivno iskorišćavana, uz krađu IIS ključeva računara. Za izložene servere sa znacima kompromitacije potreban je postupak odgovora na incident, a ne samo rotacija ključeva. Praktičan prioritet za poslovanje jeste provera julske zakrpe, plan za podržane platforme i istraga svakog sumnjivog traga na SharePoint serveru.

#sharepoint#cybersecurity#vulnerability#patchmanagement
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 12.08.2026
Instagram

AI-podržano istraživanje otkrilo SharePoint lanac do RCE napada

Otvorite objavu na Instagramu ↗