ΑρχικήSecurityCVE-2026-45659: Το SharePoint RCE bug στο CISA KEV

CVE-2026-45659: Το SharePoint RCE bug στο CISA KEV

Το CVE-2026-45659, μια σοβαρή ευπάθεια Remote Code Execution (RCE) που επηρεάζει τον Microsoft SharePoint Server, προστέθηκε επίσημα στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA, έπειτα από επιβεβαιωμένα στοιχεία ενεργής εκμετάλλευσής της. Η κίνηση αυτή από την αμερικανική υπηρεσία κυβερνοασφάλειας αποτελεί σαφές προειδοποιητικό σήμα προς οργανισμούς παγκοσμίως: η ευπάθεια χρησιμοποιείται ήδη ενεργά από κακόβουλους παράγοντες και η άμεση εφαρμογή της διορθωτικής ενημέρωσης είναι επιτακτική.

CVE-2026-45659 Microsoft SharePoint RCE ευπάθεια CISA KEV

Το CVE-2026-45659 έχει βαθμολογία CVSS 8.8 και θεωρείται υψηλής σοβαρότητας ευπάθεια, που προέρχεται από deserialization of untrusted data. Η Microsoft είχε κυκλοφορήσει την αντίστοιχη ενημέρωση ασφαλείας τον Μάιο του 2026, καλύπτοντας τις εκδόσεις SharePoint Server Subscription Edition, ShareΡoint Server 2019 και ShareΡoint Enterprise Server 2016. Παρά την έγκαιρη κυκλοφορία του patch, πολλά συστήματα παρέμειναν χωρίς ενημέρωση, επιτρέποντας στους επιτιθέμενους να εκμεταλλευτούν το κενό ασφαλείας.

Η CISA πρόσθεσε την ευπάθεια στον κατάλογο KEV την 1η Ιουλίου 2026, δίνοντας στις ομοσπονδιακές υπηρεσίες (FCEB) προθεσμία έως τις 4 Ιουλίου 2026 για την εφαρμογή των διορθώσεων.

Δείτε επίσης: Hackers στοχεύουν SharePoint servers με το ransomware Warlock

CVE-2026-45659: Τεχνικές Λεπτομέρειες της Ευπάθειας SharePoint

Σύμφωνα με τη Microsoft, οποιοσδήποτε πιστοποιημένος χρήστης μπορεί να ενεργοποιήσει την ευπάθεια χωρίς να απαιτούνται δικαιώματα διαχειριστή ή άλλα αυξημένα προνόμια. Συγκεκριμένα, ένας επιτιθέμενος με ελάχιστα δικαιώματα Site Member μπορεί να εκτελέσει κώδικα εξ αποστάσεως στον ShareΡoint Server μέσω δικτυακής επίθεσης. Το γεγονός αυτό καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη, καθώς ο «πήχης» εισόδου για τον επιτιθέμενο είναι εξαιρετικά χαμηλός.

Η ευπάθεια εκμεταλλεύεται τον μηχανισμό deserialization του SharePoint Server, κατά τον οποίο η εφαρμογή επεξεργάζεται δεδομένα από εξωτερική πηγή χωρίς να επαληθεύει την ακεραιότητά τους. Αυτό επιτρέπει στον επιτιθέμενο να εισάγει κακόβουλα αντικείμενα που εκτελούνται αυτόματα από τον server, παρακάμπτοντας τους τυπικούς ελέγχους ασφαλείας. Οι ευπάθειες deserialization θεωρούνται από τους ερευνητές ασφαλείας ιδιαίτερα επικίνδυνες, καθώς επιτρέπουν την εκτέλεση αυθαίρετου κώδικα με ελάχιστη αλληλεπίδραση από τον χρήστη. Παρόμοιο μοτίβο επίθεσης είχε παρατηρηθεί και στην ευπάθεια CVE-2023-29357 του Microsoft Exchange, η οποία είχε οδηγήσει σε εκτεταμένες παραβιάσεις δεδομένων.

Το SharePoint αποτελεί κεντρικό στοιχείο της εταιρικής υποδομής IT για εκατοντάδες χιλιάδες οργανισμούς παγκοσμίως, γεγονός που καθιστά τον αντίκτυπο της ευπάθειας εξαιρετικά μεγάλο.

Αξίζει να σημειωθεί ότι η Microsoft είχε αρχικά δώσει στην ευπάθεια την ένδειξη «Exploitation Less Likely», γεγονός που υποδηλώνει ότι η ενεργή εκμετάλλευσή της αποτέλεσε δυσάρεστη έκπληξη. Προς το παρόν δεν είναι γνωστό ποιοι κακόβουλοι παράγοντες βρίσκονται πίσω από τις επιθέσεις, ούτε ποιοι είναι οι τελικοί στόχοι τους. Ωστόσο, το ιστορικό παρόμοιων ευπαθειών ShareΡoint δείχνει ότι οι ομάδες ransomware αποτελούν τους πιο πιθανούς δράστες.

CVE-2026-45659: Το SharePoint RCE bug στο CISA KEV

Storm-2603: Ransomware μέσω SharePoint

Στο πλαίσιο της ευρύτερης απειλής κατά του SharePoint, η Microsoft αποκάλυψε πρόσφατα μια ιδιαίτερα πολύπλοκη υπόθεση ransomware που ανακαλύφθηκε κατά τη διάρκεια μιας συνήθους έρευνας. Δύο άσχετοι μεταξύ τους επιτιθέμενοι δρούσαν ταυτόχρονα στο ίδιο δίκτυο, χρησιμοποιώντας διάφορες τεχνικές για να εδραιώσουν μόνιμη πρόσβαση και να περιπλέξουν τις προσπάθειες αντιμετώπισης του περιστατικού. Η πρώτη ομάδα φέρεται να είναι η Storm-2603, η οποία είναι γνωστή για την ανάπτυξη του Warlock ransomware εκμεταλλευόμενη γνωστές ευπάθειες σε on-premises SharePoint servers. Η αρχική πρόσβαση φαίνεται να επιχειρήθηκε μέσω της κρίσιμης ευπάθειας CVE-2025-11371 (CVSS: 9.1), η οποία επηρεάζει το Gladinet Triofox.

Δείτε επίσης: CISA: Νέες ευπάθειες Zimbra και SharePoint στον Κατάλογο KEV

Μόλις απέκτησε αρχική πρόσβαση, η Storm-2603 ανέπτυξε εργαλεία όπως το Velociraptor για να συγκαλύψει κακόβουλες ενέργειες μέσα σε νόμιμες διαχειριστικές δραστηριότητες. Παράλληλα, δημιούργησε πολλαπλά κανάλια απομακρυσμένης πρόσβασης μέσω Cloudflare tunneling, Zoho Assist και συνδέσεων SSH, ρυθμισμένων μέσω Visual Studio Code. Η επίθεση κλιμακώθηκε με τη δημιουργία νέων τοπικών και domain administrator λογαριασμών, ενώ ένας ευάλωτος driver (NSecKrnl.sys) χρησιμοποιήθηκε για να παρεμποδίσει τις λύσεις endpoint security.

Ταυτόχρονα, ανακαλύφθηκαν ίχνη ενός δεύτερου, άσχετου παράγοντα απειλής που χρησιμοποιούσε DLL side-loading και custom backdoors, καθιστώντας την απόδοση ευθυνών ακόμα πιο δύσκολη.

«Αυτό που μπορεί να φαίνεται ως ένα μεμονωμένο περιστατικό ransomware μπορεί γρήγορα να εξελιχθεί σε κάτι πολύ πιο σύνθετο — που εκτείνεται σε πολλούς οργανισμούς, συνδυάζει τακτικές και εμπλέκει ακόμα και πολλαπλούς παράγοντες απειλής που δρουν παράλληλα», ανέφερε η ομάδα Microsoft Incident Response.

CVE-2026-45659: Το SharePoint RCE bug στο CISA KEV

Πώς να Προστατευτείτε από το CVE-2026-45659

Οι οργανισμοί που χρησιμοποιούν Microsoft SharePoint Server πρέπει να λάβουν άμεσα μέτρα για να προστατευτούν από το CVE-2026-45659 και αντίστοιχες ευπάθειες. Το πρώτο και πιο κρίσιμο βήμα είναι η εφαρμογή της ενημέρωσης ασφαλείας που κυκλοφόρησε η Microsoft τον Μάιο του 2026 για όλες τις εκδόσεις SharePoint Server. Επιπλέον, συνιστάται η εφαρμογή network segmentation για τον περιορισμό της πρόσβασης στους SharePoint servers από το διαδίκτυο, η χρήση firewalls και ο περιορισμός της έκθεσης μόνο σε αξιόπιστα εσωτερικά δίκτυα. Η απενεργοποίηση περιττών λειτουργιών που βασίζονται σε deserialization μπορεί επίσης να μειώσει σημαντικά την επιφάνεια επίθεσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Microsoft: Πάνω από 1.300 SharePoint servers ευάλωτοι σε spoofing επιθέσεις

Παράλληλα, οι ομάδες ασφαλείας πρέπει να αναπτύξουν εργαλεία παρακολούθησης για τον εντοπισμό ύποπτης δραστηριότητας, όπως μη εξουσιοδοτημένη εκτέλεση κώδικα ή ασυνήθιστες προσπάθειες deserialization. Η επικύρωση και το sanitization όλων των εισερχόμενων δεδομένων στο SharePoint αποτελεί επίσης βασική πρακτική άμυνας. Σύμφωνα με The Hacker News, η ευπάθεια αφορά εκατοντάδες χιλιάδες συστήματα παγκοσμίως, με πιθανές οικονομικές επιπτώσεις πολλών εκατομμυρίων δολαρίων λόγω πληρωμών ransomware, κόστους ανάκτησης δεδομένων και διακοπής λειτουργίας. Κάθε οργανισμός που χρησιμοποιεί SharePoint για διαχείριση εγγράφων, συνεργασία ή intranet υπηρεσίες βρίσκεται σε κίνδυνο εάν ο server δεν έχει ενημερωθεί.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS