SharePoint'te sıfır gün güvenlik açığı, Farm Admin hakları veriyor; CISA uyarıyor

CISA, Microsoft SharePoint Server'daki birçok güvenlik açığının aktif olarak istismar edilmesinin ardından güvenlik uyarılarını güncelledi. Tehdit aktörleri, uzaktan kod yürütme gerçekleştirmek ve kriptografik sırları çalmak amacıyla SharePoint Server 2016, 2019 ve Subscription Edition dahil olmak üzere şirket içi örnekleri hedef almaktadır.
KEV kataloğuna eklenen güvenlik açıkları
CISA, bu yıl Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna birkaç SharePoint güvenlik açığı ekledi: CVE-2026-32201 (14 Nisan), CVE-2026-45659 (1 Temmuz), CVE-2026-56164 (14 Temmuz) ve CVE-2026-50522 (22 Temmuz); bunlardan sonuncusu, halka açık bir kavram kanıtı ortaya çıktıktan sonra aktif olarak istismar edildi.
CVE-2026-56164, kimlik doğrulaması gerektirmeyen bir ayrıcalık yükseltme açığıdır. Microsoft, bu açığı Temmuz 2026 Salı Güncellemesi sürümünün bir parçası olarak gidermiştir.
CVE-2026-55040, zayıf kimlik doğrulamadan kaynaklanan ayrı bir kimlik doğrulama atlama güvenlik açığıdır (CVSS 9.1). Önceden herhangi bir ayrıcalık veya kullanıcı etkileşimi gerektirmeyen bu güvenlik açığı, saldırganların bir SharePoint sitesi kullanıcısının veya yöneticisinin kimliğini ele geçirmesine olanak tanır. Microsoft ve Rapid7, bu güvenlik açığını Temmuz ayı "Patch Tuesday" güncellemesi ile birlikte açıkladı; ancak bu yazının yazıldığı tarihte, bu açığın aktif olarak istismar edildiği teyit edilmemiştir ve KEV kataloğuna eklenmemiştir.
Saldırı zinciri nasıl işliyor?
Saldırganlar bir kez sistemde yer edindikten sonra, CVE-2026-58644 ve CVE-2026-50522 gibi deserializasyon güvenlik açıklarını zincirleme kullanarak, yükseltilmiş izinlerle rastgele kod çalıştırırlar. Bu kampanyalarda istismar sonrası temel hedeflerden biri, Internet Information Services (IIS) makine anahtarlarının çalınmasıdır.
SharePoint, ASP.NET ViewState verilerini doğrulamak ve şifresini çözmek için bu IIS makine anahtarlarını kullanır. Anahtarlara sahip olmak, saldırganların güvenilir istekler oluşturmasına ve yönetici kontrolünü elinde tutmasına olanak tanır. Sonuç olarak, saldırganlar güncellemeler uygulandıktan çok sonra bile tamamen yamalanmış sunuculara yeniden girebilir, web kabukları dağıtabilir ve standart güvenlik kontrollerini atlayabilir.
Yama uygulamak ve anahtar rotasyonu tek başına yeterli değildir
CISA ve güvenlik araştırmacıları, yalnızca Microsoft'un yamalarını uygulamanın, güvenliği ihlal edilmiş bir sistemi düzeltmeye yetmediğini vurgulamaktadır. Önceden tehdit taraması yapılmadan virüs bulaşmış bir sunucudaki IIS makine anahtarlarını değiştirmek de aynı derecede etkisizdir; çünkü uykuda olan makine anahtarı toplama komut dosyaları, yeni oluşturulan anahtarları anında ele geçirebilir.
Önerilen önlemler
Sistem yöneticileri, makine anahtarlarını değiştirmeden önce SharePoint grupları genelinde kapsamlı bir adli kanıt taraması gerçekleştirmelidir. Kuruluşlar ayrıca, tam modda Antimalware Scan Interface (AMSI) istek denetiminin etkin olduğunu doğrulamalı, SharePoint örneklerine doğrudan internet erişimini kısıtlamalı ve yönetim arayüzlerinin kimlik doğrulamalı ters proxy'lerin arkasında yer aldığından emin olmalıdır.
Kaynak(lar)
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları









