deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Saldırganlar herkese açık PoC yayınlanmasından günler sonra SharePoint kimlik doğrulama atlamayı ve RCE zincirini yokluyor

CVE-2026-55040 ve CVE-2026-63520 için herkese açık PoC'lerin ardından honeypotlar saldırganların SharePoint JWT kimlik doğrulamasını atladığını ve Business Data Catalog RCE hedefini yokladığını gözlemledi; kod çalıştırma henüz doğrulanmadı.

Saldırganlar herkese açık PoC yayınlanmasından günler sonra SharePoint kimlik doğrulama atlamayı ve RCE zincirini yokluyor

BleepingComputer'a göre saldırganlar, iki yakın tarihli SharePoint Server açığını tek bir kimlik doğrulama öncesi saldırı yolunda birleştirmeye çalışıyor. Honeypotlar zincirin açılış aşamalarını — JWT kimlik doğrulama atlamayı ve ardından yönetim işlevlerinin sayımını ile kod çalıştırma hedefi yoklamasını — yakalamış durumda; ancak başarılı bir kod çalıştırma henüz doğrulanmadı.

Zincir nasıl çalışıyor

Zincir, SharePoint'in JWT token'ları doğrulama biçimindeki bir kusur olan CVE-2026-55040 ile başlıyor. dev.to üzerinde dolaşıma giren teknik özete göre, bu açığı sömüren kimliği doğrulanmamış bir saldırgan, SharePoint site kullanıcısı veya yöneticisi gibi hareket edebilir ve bu ayrıcalıkla API işlemleri gerçekleştirebilir. Buradan yola çıkan saldırgan, sunucudaki yönetim işlevlerini sayar ve ikinci açık olan, Business Connectivity Services ve onun Business Data Catalog bileşenindeki bir kod çalıştırma hedefini arar.

Her iki halka da tutarsa saldırgan sunucuda rastgele kod çalıştırma yetkisine ulaşır; bu da belgeler, kimlik bilgileri ve iç bağlantılara giden bir yol açar. Bu aşağı doğru etkiler zincirin tamamının başarılı olmasına bağlıdır ve son aşama herkese açık telemetride henüz gözlemlenmedi.

Honeypotlar ne kaydetti

CVE-2026-55040 için kavram kanıtı kodu 11 Ağustos 2026'da yayınlandı; CVE-2026-63520 için bir PoC ise 24 Ağustos'ta geldi. Bir gün sonra, 25 Ağustos'ta, Defused tarafından işletilen honeypotlar JWT atlamaları, yönetim sayımını ve Business Data Catalog hedefine yönelik yoklamaları kaydetti. Uygulama telemetrisi JWT atlamanın çalıştığını ve kimlik doğrulaması olmadan yönetim işlemlerini olanaklı kıldığını doğruladı; ancak host telemetrisi, SharePoint veya IIS worker süreçleri altında kod çalıştırma göstermedi.

Microsoft, CVE-2026-63520'yi saldırganlar için çekici bir hedef olarak tanımladı; ancak rapor zamanında aktif olarak sömürüldüğü listesinde yer almıyordu. Öte yandan Shadowserver, internete açık 8.700'den fazla SharePoint sunucusunu takip ediyor — bu, söz konusu sunucuların yamalanmış ya da çoktan ele geçirilmiş olup olmadığı hakkında bir şey söylemeyen bir saldırı yüzeyi ölçütü. Rapor ayrıca Rapid7'nin CVE-2026-55040 analizine, VulnCheck'in CVE-2026-63520 analizine ve Microsoft'un ikincisi için yayınladığı danışma belgesine dayanıyor.

Tespit ve önleme

Öncelikli eylemler, her iki CVE için Microsoft'un güvenlik güncellemelerini uygulamak, SharePoint sunucularını doğrudan internete açmayı durdurmak ya da kendilerine hangi kaynakların erişebileceğini kısıtlamak ve gerekmeyen yerlerde yönetim yüzeylerini ve Business Connectivity Services'ı sınırlandırmaktır. Saldırı kullanıcı etkileşimi gerektirmediğinden ve normal SharePoint ekranlarından fark edilmesi zor olduğundan yöneticilerin log'lara güvenmesi gerekir.

Tespit sinyalleri arasında anormal JWT'ler, kimliği doğrulanmamış kaynaklardan yönetim uç noktalarının yoğun sayımı, Business Data Catalog uç noktalarına sürekli istekler ve buna karşılık gelen Entra ID veya Active Directory oturum açma kaydı bulunmayan ayrıcalıklı SharePoint işlemleri yer alır. Kod çalıştırma başarırsa, w3wp gibi IIS ve SharePoint worker'ları altında beklenmedik alt süreçler — kabuklar, PowerShell, cmd veya betik motorları — ve dosya yazımları görmeyi bekleyin.

Analiz bir uyarı ekliyor: yalnızca reverse proxy log'ları bir JWT atlamayı veya kod çalıştırmayı doğrulayamaz; bu yüzden SharePoint denetim log'ları ve uç nokta telemetrisi gereklidir. Güvenlik ekiplerine her aşamayı ayrı ayrı sınıflandırmaları öneriliyor — yoklama, başarılı atlama, yönetim sayımı, çalıştırma — çünkü bir kimlik doğrulama atlamasını başarılı bir RCE ile eşitlemek, hatalı ciddiyet ve müdahale kararlarına yol açar.

Neden önemli

Ayrı ayrı ele alındığında her iki açık da ciddidir; birlikte ele alındığında ise yamalanmamış, internete açık sunuculara karşı kimlik doğrulama öncesi bir uzaktan kod çalıştırma yoluna yaklaşırlar. Her iki PoC herkese açıkken ve ikinci yayından bir gün içinde taramalar gözlemlenmişken girişimlerin artması bekleniyor. Yerinde (on-premises) SharePoint çalıştıran kuruluşlar her iki açığı tek tek değil zincir olarak yamalamalı, internete açık tüm örneklerin envanterini çıkarmalı ve fırsatçı yoklamayı gerçek bir ele geçirmeden ayırt edebilmek için denetim log'ları ile EDR kapsamının yerinde olduğunu doğrulamalıdır.

  • #security
  • #sharepoint
  • #microsoft
  • #vulnerabilities
  • #patching

İlgili yazılar