
SharePoint-ийн CVE-2026-65660 ашиглагдаж эхлэв: patch хийх хугацаа дууссан

АНУ-ын CISA KEV бүртгэлдээ Microsoft SharePoint-ийн CVE-2026-65660 код оруулах эмзэг байдлыг 2026 оны есдүгээр сарын 25-нд нэмж, холбооны байгууллагуудад есдүгээр сарын 28 хүртэл засах хугацаа өгсөн. Энэ хугацаа өнгөрсөн бөгөөд CISA тухайн эмзэг байдалд халдлагын ул мөрийг шалгах шаардлага мөн тэмдэглэжээ. Монгол дахь байгууллагад уг хугацаа хууль ёсоор үйлчлэхгүй ч өөрийн SharePoint Server-ийг ажиллуулдаг баг засвар хийсэн эсэхээ болон засвараас өмнөх үйл ажиллагааг яаралтай шалгах шалтгаантай.
Эрсдэл нь байгууллага өөрөө ажиллуулдаг SharePoint Server-д хамаарна. Канадын кибер аюулгүй байдлын төвийн анхааруулга SharePoint Enterprise Server 2016, SharePoint Server 2019 болон SharePoint Server Subscription Edition-ийг өртөх бүтээгдэхүүнээр нэрлэж, нэвтэрсэн этгээд эмзэг сервер дээр дурын код ажиллуулах боломжтойг тайлбарласан. SharePoint Online нь энэ серверийн жагсаалтад ороогүй. Иймээс Microsoft 365-ийн үүлэн үйлчилгээг ашигладаг эсэхээс үл хамааран байгууллагын сүлжээнд өөрийн удирддаг SharePoint Server байгаа эсэхийг тусад нь тогтоох шаардлагатай.
Ямар сервер өртөх вэ
Өртөх эсэхийг бүтээгдэхүүний нэрээр дангаар нь шийдэхгүй; суусан build-ийг шалгана. SharePoint Enterprise Server 2016-д зассан доод build нь 16.0.5565.1001, SharePoint Server 2019-д 16.0.10417.20198, Subscription Edition-д 16.0.19725.20522 юм. Үүнээс өмнөх build ажиллаж байвал тухайн серверт тохирох аюулгүй байдлын шинэчлэлтийг хэрэгжүүлнэ. Олон зангилаатай орчинд нэг сервер шинэчлэгдсэн байдал бүх орчин засагдсаны баталгаа болохгүй.
Эмзэг байдлыг ашиглах үндсэн нөхцөл нь серверт хүрэх сүлжээний зам болон хүчинтэй, бага түвшний нэвтрэх эрх юм; хэрэглэгчээс нэмэлт үйлдэл шаардахгүй. Канадын төвийн анхааруулгад нэрээ нууцлан хандахыг зөвшөөрсөн SharePoint орчинд үүнийг бусад эмзэг байдалтай хавсаргавал нэвтрэхээс өмнө код ажиллуулах боломж үүсэж болзошгүйг тайлбарласан. Тийм орчинд зөвхөн энэ CVE-ийн засварыг суулгасан эсэхээс гадна өмнөх SharePoint шинэчлэлтүүд бүрэн хэрэгжсэн эсэхийг үзнэ. Мөн тус төв Server 2016 болон Server 2019-ийн дэмжлэг дууссан тул дэмжигддэг хувилбар руу шилжихийг зөвлөсөн.
Хугацаа өнгөрсний дараа засварыг ямар дарааллаар хийх вэ
Эхний шийдвэр бол хамрах хүрээг бүрэн тогтоох явдал. SharePoint-ийн вэб зангилаа, дотоод сүлжээнд байрлах сервер, туршилтын орчин болон интернетээс хүрч болох үйлчилгээ тус бүрийг нэг бүртгэлд оруулна. Ингэснээр хамгийн ил гарсан серверийг түр хамгаалах, шинэчлэлтийг бүх зангилаанд хүргэх, дараа нь шалгалтын хугацааг тогтоох боломжтой. Дараах дараалал нь жижиг IT багт засварын ажил болон халдлагын шалгалтыг зэрэг зохион байгуулах редакцын санал юм.
- SharePoint Server ажиллуулж буй бүх зангилааны бүтээгдэхүүн, build, сүлжээний байршил, үйлчилгээ хариуцагчийг бүртгэ. Интернетээс шууд хүрдэг сайт, удирдлагын интерфейс болон зөвхөн дотоод сүлжээнд ажилладаг серверийг ялга. Үүлэн SharePoint Online хэрэглээг өөрийн удирддаг серверийн жагсаалтаас тусад нь тэмдэглэ.
- Өртсөн серверийг шинэчлэх хүртэл шаардлагагүй гадаад хандалтыг хязгаарла. SharePoint Central Administration болон бусад удирдлагын замд хэн, хаанаас нэвтэрч болохыг шалга. Энэ арга хэмжээ өртөлтийг багасгах боловч програмын засварын оронд тооцогдохгүй.
- Хувилбар бүрт нь тохирох Microsoft-ийн аюулгүй байдлын шинэчлэлтийг бүх өртсөн зангилаанд суулга. Шинэчлэлтийн дараа сервер бүрийн build болон шаардлагатай тохиргооны алхам дууссаныг баталгаажуул. Засварын хүсэлт хаагдсан эсвэл суулгалт эхэлсэн гэсэн тэмдэглэгээг дангаар нь нотолгоо болгож болохгүй.
- Сервер тус бүрт өмнөх build, суулгасан шинэчлэлт, баталгаажуулсан build, гадаад хандалтад хийсэн өөрчлөлт, ажил дууссан цагийг үлдээ. Энэ бүртгэл нь аль зангилаа ямар хугацаанд өртсөн байж болохыг логийн шалгалттай тулгахад хэрэгтэй.
Засварын өмнөх халдлагыг хэрхэн шалгах вэ
Шинэчлэлт эмзэг кодыг засдаг ч өмнө нь болсон нэвтрэлт, үлдсэн файл эсвэл алдагдсан бүртгэлийн мэдээллийг өөрөө арилгадаггүй. Previdian-ийн ажиглалтын бүртгэлд CVE-2026-65660-ыг ашиглах оролдлого есдүгээр сарын 24-нөөс 30-ны хооронд нэг мэдрэгчид нийт 20 удаа бүртгэгдсэн байна. Энэ нь бодит орчинд оролдлого ажиглагдсаны нотолгоо болохоос бүх байгууллагад амжилттай нэвтэрсэн гэсэн үзүүлэлт биш.
Шалгалтын өмнө SharePoint, IIS, нэвтрэлт танилт болон endpoint хамгаалалтын логийг хадгалж, цэвэрлэгээ эсвэл дахин суулгалтаар нотолгоо алдагдахаас сэргийлнэ. Дараа нь эмзэг build ажиллаж байсан хугацааны сэжигтэй нэвтрэлт, ер бусын админы үйлдэл, web part болон тохиргооны зөвшөөрөлгүй өөрчлөлт, гэнэтийн процесс, вэб бүрхүүлийн шинжийг нэг цагийн дарааллаар тулгана. Сэжигтэй хүсэлт харагдлаа гээд сервер эзлэгдсэн гэж шууд дүгнэхгүй; тухайн хүсэлтийн дараа файл, процесс, эрх эсвэл бүртгэлд өөрчлөлт гарсан эсэхийг хамтад нь шалгана.
Лог хадгалах хүрээг зөвхөн интернетэд нээлттэй вэб зангилаагаар хязгаарлах нь учир дутагдалтай. Нэвтрэх эрх шаарддаг алдаа тул дотоод сүлжээний зам, үйлчилгээний бүртгэл болон өмнө нь алдагдсан байж болох хэрэглэгчийн эрх мөн шалгалтад хамаарна. Олон зангилаатай орчинд хүсэлт нэг серверээр дамжаад өөр сервер дээр файл эсвэл процесс үүсгэсэн байж болох учир зангилаануудын цагийг тааруулж, үйл явдлыг хооронд нь холбох нь чухал.
Сэжигтэй үйл ажиллагаа илэрсний дараах шийдвэр
Нэвтрэлт эсвэл код ажиллуулсны шинж илэрвэл өртсөн серверийн гадаад хандалтыг хязгаарлаж, шалгалтад хэрэгтэй лог, хамгаалалтын мэдэгдэл, холбогдох файлын хуулбарыг хадгална. Үүний дараа тухайн серверээр дамжин ашиглагдсан хэрэглэгчийн болон үйлчилгээний бүртгэл, тэдгээрийн хүрсэн бусад системийг тогтооно. Нэвтрэх мэдээлэлд халдсан байж болох үндэслэл гарвал нууц үг болон холбогдох түлхүүрийг нотолгоонд тулгуурлан сольж, хуучин сесс ба эрхийг цуцлах ажлыг халдлагын хариу арга хэмжээнд оруулна.
IIS-ийн machine key-д сэжигтэй хандалт илэрсэн бол түлхүүр солих шаардлагыг мөн тусад нь үнэлнэ. Харин сервер эмзэг build-ээр ажиллаж байсан баримт дангаараа түлхүүр алдагдсаны нотолгоо болохгүй. Үйлчилгээг хэвийн горимд буцаах шийдвэрт засвар суусан эсэхийн хамт хадгалсан логийн шалгалт, зөвшөөрөлгүй өөрчлөлтийг арилгасан байдал, өртсөн бүртгэлүүдийн эрхийг шинэчилсэн эсэхийг харгалзах хэрэгтэй.
Мөн уншаарай:
Холбоотой нийтлэлүүд


Cloudflare Containers-ийн хуучин блок 18/24 туршилтад өгөгдөл задруулжээ

n8n эсвэл Make: сарын үнэ биш, алхам тоолох арга нь сонголтыг шийднэ

AI агентын түүхийг засахад халдагч болж хувирчээ

Docker Compose эсвэл Kubernetes: нэг сервер дээр илүү их нь дээр биш

Cloudflare Web Search API нээгдэв: агентын хайлт нэг gateway-д орлоо
Мэдээллийн товхимолд бүртгүүлэх
Web3, AI болон криптоны шинэ мэдээг шууд имэйл хайрцагтаа аваарай.