סוכנות הסייבר האמריקאית CISA מזהירה כי קבוצות כופרה החלו לנצל בפועל פגיעות הרצת קוד מרחוק (RCE) בגרסאות מקומיות (on-premises) של Microsoft SharePoint Server — פגיעות שתוקנה כבר במאי 2026, אך עדיין פעילה נגד ארגונים שלא התקינו את העדכון. מדובר בהסלמה של איום מוכר: הפגיעות נוספה לרשימת ה-KEV של הסוכנות כבר בתחילת יולי בעקבות ניצול ראשוני, וההודעה החדשה מוסיפה לתמונה זווית מדאיגה יותר — שימוש בפגיעות להפעלת תוכנת כופרה, ולא רק לגישה ראשונית לרשת.
| מזהה | CVE-2026-45659 |
| מוצר וגרסאות מושפעות | Microsoft SharePoint Server מקומי (on-premises) בלבד — Subscription Edition, SharePoint Server 2019 ו-SharePoint Enterprise Server 2016; SharePoint Online אינה מושפעת |
| חומרה | CVSS 8.8 |
| האם מנוצל בפועל | כן — CISA מאשרת ניצול על ידי קבוצות כופרה, בנוסף לניצול הראשוני שתועד מתחילת יולי 2026 |
| סטטוס תיקון | תוקן במסגרת עדכוני מאי 2026 של מיקרוסופט; זמין לכל הגרסאות המושפעות |
מה קרה
הפגיעות נובעת מטיפול לא בטוח ב-deserialization של נתונים לא מהימנים ב-SharePoint Server, ומאפשרת לתוקף עם הרשאת Site Member בלבד — הרשאה בסיסית יחסית — להריץ קוד מרחוק על השרת, בלי צורך בהרשאות ניהול. מיקרוסופט תיקנה את הפגיעות בעדכוני מאי 2026, אך היא נוצלה כבר בשטח, ו-CISA הוסיפה אותה לרשימת ה-KEV ב-1 ביולי 2026 עם דרישת תיקון דחוף לגופים פדרליים. הדיווח שפורסם השבוע מציין כי מעבר לגישה הראשונית, קבוצות כופרה משתמשות כעת בפגיעות כדי לפרוס תוכנת כופרה בפועל בסביבות שלא עודכנו.
לפי נתוני חברת Shadowserver, יותר מ-8,500 שרתי SharePoint חשופים לאינטרנט, ומעל 200 מהם עדיין לא תוקנו נגד הפגיעות הזו נכון לתחילת אוגוסט 2026 — כלומר עדיין קיימת אוכלוסיית יעד ממשית לתוקפים.
נקודות לשים לב
- בדקו מיידית אם שרתי SharePoint המקומיים בארגון (לא SharePoint Online) מותקנים עם עדכוני מאי 2026 ואילך; אם לא — זו פגיעות שכבר מנוצלת בפועל, לא רק תיאורטית.
- גם שרתים שכבר עודכנו כדאי לבדוק רטרואקטיבית: אם השרת היה חשוף לפני התיקון, ייתכן שתוקף כבר קיבל דריסת רגל (למשל גניבת מפתחות מכונה של IIS) שממשיכה לספק גישה גם אחרי ההתקנה.
- הפעילו את שילוב AMSI (Antimalware Scan Interface) עבור אפליקציית הווב של SharePoint, יחד עם Microsoft Defender, כדי לזהות ניסיונות ניצול ופעילות שלאחר ניצול.
- אם אי אפשר לעדכן מיידית, שקלו לצמצם גישה משמעותית לשרתי SharePoint המקומיים מהאינטרנט הפתוח עד להשלמת התיקון — זה הכיוון שממנו מגיעה רוב התקיפה.
- הסיכון עלה משמעותית: פגיעות שעד כה שימשה בעיקר לגישה ראשונית הפכה כעת לכלי להפצת כופרה בפועל, כך שארגונים שדחו את הטיפול צריכים להעלות אותו בסדר העדיפויות.
מקורות: BleepingComputer · CISA — Known Exploited Vulnerabilities Catalog

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.