
SharePoint пропуст се активно злоупотребљава — августовска закрпа је кључна

Пропуст CVE-2026-65660 у локалном Microsoft SharePoint Server-у активно се злоупотребљава. Канадски центар за сајбер-безбедност је у упозорењу од 24. септембра 2026. навео да нападач са приступом рањивом серверу може да изврши произвољан код. Исправка постоји од августа, па организације у Србији које саме одржавају SharePoint треба да утврде да ли је инсталирана на сваком серверу у фарми.
У упозорењу NHS England од 28. септембра 2026. стоји да је Microsoft уочио експлоатацију, да је оцена пропуста CVSS 8,8 и да погођене организације треба што пре да примене одговарајуће ажурирање. Напад подразумева аутентификованог корисника са ниским нивоом приступа и посебно припремљен захтев серверу. Присуство пропуста зато не значи да свако може да га искористи без налога, али ни ограничен кориснички приступ није заштита за незакрпљен сервер.
Погођена издања и исправљене верзије
Погођена су локална издања SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. SharePoint Online је облачна услуга и није међу погођеним платформама у овим упозорењима; за њу се не инсталира локални серверски пакет. За локалну фарму пресудни су тачно издање и ажурирања присутна на њеним серверима, а не само назив SharePoint у инвентару организације.
Microsoft-ова евиденција SharePoint ажурирања наводи августовске пакете објављене 11. августа 2026, њихове build верзије и новији септембарски пакет за Subscription Edition:
- SharePoint Server Subscription Edition: изложене су верзије пре 16.0.19725.20522. Августовски KB 5002893 доноси тај build; кумулативни KB 5002908 од 8. септембра има build 16.0.20326.20136 и садржи раније безбедносне исправке.
- SharePoint Server 2019: изложене су верзије пре 16.0.10417.20198. Августовски пакети су KB 5002894 за основни производ и KB 5002896 за језичке компоненте.
- SharePoint Enterprise Server 2016: изложене су верзије пре 16.0.5565.1001. Августовски пакети су KB 5002905 за основни производ и KB 5002906 за језичке компоненте.
Код издања 2016 и 2019 за потпуно ажурирање фарме потребни су и основни и језички пакет, укључујући инсталације на енглеском језику. Кумулативна природа пакета значи да одговарајуће новије ажурирање може да садржи исту исправку, али то треба утврдити према пакету за конкретно издање. Подршка за издања 2016 и 2019 завршена је 15. јула 2026; примена доступне закрпе решава овај пропуст, док је прелазак на подржано издање посебан задатак.
Зашто је важна и ранија историја закрпа
Реч је о пропусту који омогућава убацивање кода. При описаном начину злоупотребе нападач већ има налог, макар са ниским овлашћењима, а успешан захтев му омогућава извршавање кода на рањивом серверу. То је озбиљније од приступа документима који му је налог првобитно давао: напад прелази границу између корисничке радње у SharePoint-у и извршавања на самом серверу.
Постоји и важан разлог да се провери стање старијих исправки. Када се овај пропуст повеже са другим SharePoint слабостима, на серверима који дозвољавају анониман приступ могућ је пут до извршавања кода без претходне аутентификације. Тај сценарио зависи од конфигурације и ранијих закрпа; не треба га приписивати свакој фарми. Ипак, провера само августовског пакета не замењује проверу целокупног безбедносног нивоа изложеног сервера.
Редослед заштите локалне фарме
Први корак је попис свих локалних SharePoint сервера и мрежних путева до њих. Предност имају сервери доступни са интернета, али и унутрашњи чланови исте фарме морају да добију одговарајући пакет. Док траје ажурирање, треба ограничити директну спољну доступност где је то могуће и приступ Central Administration-у и другим управљачким интерфејсима свести на неопходне администраторе.
- За сваку фарму утврдити издање, инсталиране пакете и сервере који још нису достигли исправљени build.
- Инсталирати одговарајуће ажурирање на све чланове фарме; код издања 2016 и 2019 проверити и основни и језички пакет.
- Довршити поступак ажурирања SharePoint конфигурације на сваком серверу и проверити статус надоградње пре враћања уобичајеног приступа.
- Прегледати трагове могуће злоупотребе из периода пре закрпе и наставити надзор након ње.
Инсталација пакета замењује програмске датотеке, али тиме поступак није нужно завршен. SharePoint захтева и надоградњу конфигурације, база и других компонената фарме; због тога статус инсталера сам по себи није доказ да сви сервери раде на истом нивоу ажурирања. Ако неки члан фарме заостаје или надоградња пријављује грешку, тај статус треба разрешити пре него што се фарма прогласи ажурираном.
Како проверити build и завршетак ажурирања
У SharePoint Management Shell-у команда Get-SPProduct -Local приказује производе и верзије инсталираних ажурирања на локалном рачунару. Покрените је на сваком SharePoint серверу, па резултат упоредите са пакетом и исправљеним build-ом за његово издање. За Subscription Edition августовски праг може бити достигнут пакетом KB 5002893 или каснијим кумулативним пакетом који садржи исту исправку; за старија издања проверите обе потребне компоненте.
У Central Administration-у, у одељку Upgrade and Migration, проверите статус производа и закрпа по серверу, а затим и статус надоградње. Тако се разликују сервер коме недостаје пакет и сервер на коме је пакет присутан, али конфигурациона надоградња још није успела. Један број верзије приказан за фарму није довољан: затварање ризика захтева усклађене сервере и успешно завршен поступак ажурирања.
Трагови које закрпа не уклања
Закрпа спречава будуће искоришћавање исправљеног пропуста, али не утврђује да ли је неко приступио серверу пре њене примене. Зато после ажурирања треба прегледати SharePoint и IIS записе, пријављивања и упозорења заштите крајњих тачака. Неуобичајена административна активност, сумњиви захтеви SharePoint сервисима, неочекиване измене веб компонената или конфигурације и покретање непознатих процеса заслужују посебну проверу.
Сумњив приступ IIS машинским кључевима, трагови веб-шкољке или упозорења Microsoft Defender-а и AMSI-ја могу да помогну у утврђивању обима инцидента. Ако се таква активност открије, сачувајте релевантне записе за истрагу и наставите појачан надзор. Исправљен build затвара познати пут напада тек од тренутка примене; суд о ранијој активности зависи од трагова које је фарма сачувала.
Прочитајте и:
Повезани чланци


NetScaler је поново закрпљен — SAML поставке откривају ко је угрожен

Fiddler Classic пропуст подиже привилегије — исправка је верзија 6.0.20262.10021

Firefox 157 затвара више бекстава из sandbox-а — старе верзије остају изложене

Zscaler и Lightwell спајају виртуелну закрпу и поправку изворног кода

Сајбер-инцидент у Србији: пријава тражи и индикаторе компромитације
Претплатите се на наш билтен
Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.