Обновлено: 19 августа 2026
Это не массовый сбой “у всех подряд”, а куда неприятнее: CISA добавила CVE-2026-55040 в каталог активно эксплуатируемых уязвимостей KEV. Речь идёт о Microsoft SharePoint Server, который развёрнут у организации у себя, то есть on-prem. Если у вас SharePoint в облачном Microsoft 365, это уже другая история — и не повод паниковать на ровном месте.
Что произошло
Вечером 18 августа CISA обновила предупреждение по SharePoint и подтвердила, что CVE-2026-55040 уже используется злоумышленниками в реальных атаках. У Microsoft есть отдельная страница в MSRC по этой уязвимости, а канадский центр кибербезопасности выпустил схожее предупреждение по критическим уязвимостям SharePoint Server. Это важный сигнал: проблема не гипотетическая и не “когда-нибудь потом”.
Если говорить простыми словами, баг связан со слабой аутентификацией или обходом проверки доступа в Microsoft SharePoint Server. Для атакующего это может означать вход туда, где его быть не должно, а дальше — уже привычный для таких историй сценарий: чтение данных, изменение документов, создание учёток, закрепление в системе и, в худшем случае, дальнейшая эскалация в связке с другими ошибками.
Почему это важно
SharePoint часто стоит в центре корпоративной рутины: документы, внутренние порталы, права доступа, совместная работа, иногда — интеграция с почтой и другими сервисами. Поэтому уязвимость в нём редко остаётся “просто багом”. Она затрагивает доверенную инфраструктуру. И если сервер доступен из интернета, риск становится заметно выше: атакующим не нужно сначала добираться до внутренней сети.
Здесь есть ещё одна неприятная деталь. Отсутствие громкого массового шума не означает, что всё чисто. Наоборот, в первые часы после публикации таких предупреждений злоумышленники нередко действуют тихо: ищут открытые серверы, проверяют устаревшие версии, оставляют минимум следов и быстро уходят. Так что “никто ещё не жаловался” — слабый аргумент. Серверы, как известно, тоже умеют молчать, пока их не проверят как следует.
Кого это касается
- Организации, которые держат Microsoft SharePoint Server у себя, на собственных серверах.
- Администраторы, у которых SharePoint доступен напрямую из интернета.
- Компании со старыми или давно не обновлявшимися инсталляциями.
- Инфраструктуры, где есть связка SharePoint с другими внутренними системами и сервисными учётками.
Обычных пользователей Microsoft 365 и SharePoint Online это не надо автоматически записывать в список пострадавших. Речь именно о on-prem deployments. То есть не о каждом аккаунте Microsoft, а о конкретной серверной конфигурации.
Что делать прямо сейчас
Первый приоритет — понять, есть ли у вас on-prem SharePoint Server и открыт ли он наружу. Если сервер торчит в интернет без дополнительной защиты, это уже повод действовать без раскачки.
- Сверьте инвентарь серверов и версию SharePoint.
- Установите последние обновления безопасности Microsoft, если они уже доступны для вашей сборки.
- По возможности временно уберите SharePoint из прямого интернета: закройте доступ через VPN, reverse proxy, WAF или allowlist.
- Проверьте, не висит ли старый сервер на неподдерживаемой версии. Если да, не рассчитывайте на чудо-патч — нужен план миграции.
Если у вас есть признаки, что сервер уже могли потрогать, не откладывайте смену паролей и служебных учёток до конца расследования. Меняйте их параллельно с проверкой. Для таких случаев время — не абстрактная метрика, а часть инцидента.
Что проверить после установки патча
Патч — это не финальная точка, а только первый шаг. После обновления имеет смысл смотреть не на сам факт установки, а на следы возможной постэксплуатации.
- Логи входа и авторизации на необычные попытки доступа.
- Новые или странно появившиеся админ-аккаунты.
- Необычные POST-запросы к веб-интерфейсу и административным страницам.
- Следы web shell, подозрительных скриптов и нестандартных файлов на сервере.
- Изменения в правах доступа, группах и сервисных учётках.
Если обнаружите что-то похожее на компрометацию, одного патча недостаточно. Тогда нужно отдельно разбирать инцидент: кто заходил, откуда, что успели изменить, какие данные могли затронуть и какие ключи/секреты могли утечь.
Что пока неизвестно
Пока нельзя утверждать, что взломан каждый сервер с этой уязвимостью. Нельзя и говорить, что пострадали все пользователи Microsoft 365. Также не стоит смешивать эту историю со старыми SharePoint-инцидентами: сейчас речь о конкретном CVE-2026-55040 и новом официальном включении в KEV.
Неизвестно и то, сколько именно организаций уже столкнулись с последствиями. Но для практики это не так уж важно: если у вас есть подходящая конфигурация, реагировать надо сейчас, а не ждать статистики по больнице.
Кому особенно стоит не тянуть
- Компаниям с внешним доступом к SharePoint без жёсткого контроля.
- ИТ-командам, у которых обновления ставятся “по окну”, а окно бывает раз в месяц.
- Тем, кто давно не пересматривал журналы и админские права.
- Организациям с устаревшей версией, где поддержка уже на последнем издыхании или закончилась.
FAQ
Это проблема для всех пользователей Microsoft?
Нет. Судя по официальным источникам, риск в первую очередь относится к on-prem Microsoft SharePoint Server, а не ко всему Microsoft 365.
Достаточно ли просто поставить патч?
Если сервер не скомпрометирован — патч и ограничение доступа могут быть достаточны как первая реакция. Если есть признаки взлома, нужен уже полноценный инцидент-ответ.
Что делать, если SharePoint торчит в интернет?
По возможности убрать прямой внешний доступ, оставить VPN, reverse proxy, WAF и allowlist, а затем патчить и проверять логи.
Нужно ли менять пароли?
Если есть хотя бы намёк на компрометацию — да, и не после, а параллельно с расследованием.
Если у нас старая неподдерживаемая версия?
Планируйте миграцию как можно скорее. На неподдерживаемую систему надеяться опасно: она не становится безопаснее от того, что её давно не трогали.