רשות הסייבר האמריקאית CISA הוסיפה השבוע לקטלוג הפגיעויות המנוצלות בפועל (KEV) פגיעות הזרקת קוד חמורה ב-Microsoft SharePoint Server. הפגיעות תוארה במקור כפגיעות התחזות בלבד, ומיקרוסופט עדכנה את הייעוץ הרשמי רק אחרי שהתברר שהיא מאפשרת הרצת קוד מרחוק — שינוי שממחיש למה כדאי לבדוק גם ייעוצים שכבר סומנו כ"פחות חמורים".

| מזהה | מוצר | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-65660 | Microsoft SharePoint Server | 8.8 | כן | עדכון זמין ממיקרוסופט |
מה קרה
הפגיעות מסווגת כהזרקת קוד (code injection) במוצר SharePoint המקומי (לא SharePoint Online בענן), ומאפשרת לתוקף מאומת להריץ קוד על השרת דרך הרשת. מיקרוסופט אישרה שהיא זיהתה תקיפות בשטח, אך לא מסרה פרטים על זהות התוקפים, היקף הפגיעה או מה נעשה לאחר הפריצה. CISA הוסיפה את הפגיעות ל-KEV ב-25 בספטמבר וקבעה לסוכנויות פדרליות בארה"ב דדליין תיקון קרוב במיוחד.
נקודות לשים לב
- אם יש לך פריסה מקומית של SharePoint Server — התקן את עדכון מיקרוסופט ללא דיחוי, גם אם הפגיעות מוכרת לך בעבר כפגיעות התחזות פחות חמורה.
- סוכנויות פדרליות בארה"ב חויבו לתקן עד 28.9.2026 — לוח זמנים שמשקף את חומרת הניצול בשטח, וראוי לאמץ אותו גם בארגונים אחרים.
- בדוק יומני גישה לשרתי SharePoint לאיתור חשבונות או פעילות חריגה שלא ניתן להסביר, במיוחד סביב מועד פרסום העדכון.
- הוספה ל-KEV היא אישור רשמי של ניצול פעיל, לא תחזית — התייחס לפגיעות כאל אירוע דחוף ולא כעדכון שגרתי.
- מיקרוסופט לא פרסמה פרטים על התוקפים או ההיקף — אל תניח דבר מעבר למה שאושר רשמית.
מקורות: The Hacker News · CISA KEV Catalog

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.