Notebookcheck Logo

SharePoint'te sıfır gün güvenlik açığı, Farm Admin hakları veriyor; CISA uyarıyor

Saldırganlar, kimliği doğrulanmamış SharePoint sıfır gün açıklarını istismar ederek IIS makine anahtarlarını ele geçiriyor ve Farm Admin ayrıcalıklarını ele geçiriyorlar.
ⓘ Freepik.com
Saldırganlar, kimliği doğrulanmamış SharePoint sıfır gün açıklarını istismar ederek IIS makine anahtarlarını ele geçiriyor ve Farm Admin ayrıcalıklarını ele geçiriyorlar.
CISA, saldırganların yama uygulamalarını atlatmak için IIS makine anahtarlarını çaldığı, şirket içi SharePoint Sunucusunu hedef alan aktif istismar saldırıları konusunda uyarıda bulunuyor. Hangi CVE'lerin istismar edildiği doğrulandı ve nasıl önlem alınabileceğini öğrenin.

CISA, Microsoft SharePoint Server'daki birçok güvenlik açığının aktif olarak istismar edilmesinin ardından güvenlik uyarılarını güncelledi. Tehdit aktörleri, uzaktan kod yürütme gerçekleştirmek ve kriptografik sırları çalmak amacıyla SharePoint Server 2016, 2019 ve Subscription Edition dahil olmak üzere şirket içi örnekleri hedef almaktadır.

KEV kataloğuna eklenen güvenlik açıkları

CISA, bu yıl Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna birkaç SharePoint güvenlik açığı ekledi: CVE-2026-32201 (14 Nisan), CVE-2026-45659 (1 Temmuz), CVE-2026-56164 (14 Temmuz) ve CVE-2026-50522 (22 Temmuz); bunlardan sonuncusu, halka açık bir kavram kanıtı ortaya çıktıktan sonra aktif olarak istismar edildi.

CVE-2026-56164, kimlik doğrulaması gerektirmeyen bir ayrıcalık yükseltme açığıdır. Microsoft, bu açığı Temmuz 2026 Salı Güncellemesi sürümünün bir parçası olarak gidermiştir.

CVE-2026-55040, zayıf kimlik doğrulamadan kaynaklanan ayrı bir kimlik doğrulama atlama güvenlik açığıdır (CVSS 9.1). Önceden herhangi bir ayrıcalık veya kullanıcı etkileşimi gerektirmeyen bu güvenlik açığı, saldırganların bir SharePoint sitesi kullanıcısının veya yöneticisinin kimliğini ele geçirmesine olanak tanır. Microsoft ve Rapid7, bu güvenlik açığını Temmuz ayı "Patch Tuesday" güncellemesi ile birlikte açıkladı; ancak bu yazının yazıldığı tarihte, bu açığın aktif olarak istismar edildiği teyit edilmemiştir ve KEV kataloğuna eklenmemiştir.

Saldırı zinciri nasıl işliyor?

Saldırganlar bir kez sistemde yer edindikten sonra, CVE-2026-58644 ve CVE-2026-50522 gibi deserializasyon güvenlik açıklarını zincirleme kullanarak, yükseltilmiş izinlerle rastgele kod çalıştırırlar. Bu kampanyalarda istismar sonrası temel hedeflerden biri, Internet Information Services (IIS) makine anahtarlarının çalınmasıdır.

SharePoint, ASP.NET ViewState verilerini doğrulamak ve şifresini çözmek için bu IIS makine anahtarlarını kullanır. Anahtarlara sahip olmak, saldırganların güvenilir istekler oluşturmasına ve yönetici kontrolünü elinde tutmasına olanak tanır. Sonuç olarak, saldırganlar güncellemeler uygulandıktan çok sonra bile tamamen yamalanmış sunuculara yeniden girebilir, web kabukları dağıtabilir ve standart güvenlik kontrollerini atlayabilir.

Yama uygulamak ve anahtar rotasyonu tek başına yeterli değildir

CISA ve güvenlik araştırmacıları, yalnızca Microsoft'un yamalarını uygulamanın, güvenliği ihlal edilmiş bir sistemi düzeltmeye yetmediğini vurgulamaktadır. Önceden tehdit taraması yapılmadan virüs bulaşmış bir sunucudaki IIS makine anahtarlarını değiştirmek de aynı derecede etkisizdir; çünkü uykuda olan makine anahtarı toplama komut dosyaları, yeni oluşturulan anahtarları anında ele geçirebilir.

Önerilen önlemler

Sistem yöneticileri, makine anahtarlarını değiştirmeden önce SharePoint grupları genelinde kapsamlı bir adli kanıt taraması gerçekleştirmelidir. Kuruluşlar ayrıca, tam modda Antimalware Scan Interface (AMSI) istek denetiminin etkin olduğunu doğrulamalı, SharePoint örneklerine doğrudan internet erişimini kısıtlamalı ve yönetim arayüzlerinin kimlik doğrulamalı ters proxy'lerin arkasında yer aldığından emin olmalıdır.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 07 > SharePoint'te sıfır gün güvenlik açığı, Farm Admin hakları veriyor; CISA uyarıyor
Darryl Linington, 2026-07-31 (Update: 2026-07-31)