CVE-2026-58644
Microsoft SharePoint
2026-07-16
Microsoft SharePoint contains a deserialization of untrusted data vulnerability that allows an unauthorized attacker to execute code over a network.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-58644 относится к классу небезопасной десериализации входных данных (Deserialization of untrusted data) в составе Microsoft SharePoint. Неавторизованный злоумышленник может отправить специально подготовленный сериализованный объект через сетевой запрос к одному из доступных веб-интерфейсов SharePoint. При обработке этого запроса сервер десериализует объект, что приводит к автоматическому выполнению встроенного в него вредоносного кода (Remote Code Execution) в контексте учетной записи, от имени которой запущен пул приложений IIS SharePoint. Поскольку для эксплуатации уязвимости не требуются учетные данные, она представляет критическую угрозу для периметра организации.
Как исправить
Для полного устранения уязвимости необходимо установить официальные исправления безопасности от Microsoft.
Определите текущую версию сборки вашей фермы SharePoint, выполнив команду в SharePoint Management Shell:
Get-SPFarm | select BuildVersion
Загрузите и установите актуальное накопительное обновление (Security Update / Cumulative Update) для вашей версии SharePoint Server (2016 / 2019 / Subscription Edition).
После установки пакета обновлений на всех серверах фермы запустите мастер настройки для применения изменений к базам данных:
psconfig.exe -cmd upgrade -inplace b2b -force -cmd applicationcontent -install -cmd installfeatures
Временные меры
Если вы не можете установить обновление немедленно, используйте следующие компенсирующие меры:
Ограничьте доступ к веб-ресурсам SharePoint из внешних сетей (Интернет), оставив доступ только через VPN.
Заблокируйте внешний входящий трафик на порты SharePoint с помощью PowerShell (выполнять от имени администратора):
New-NetFirewallRule -DisplayName "Block External SharePoint" -Direction Inbound -LocalPort 80,443 -Action Block -RemoteAddress Internet
Настройте правила на Web Application Firewall (WAF) для фильтрации подозрительных POST-запросов, содержащих признаки сериализованных объектов .NET (например, заголовки или тела запросов с base64-строками, начинающимися сAAEAAAD).
Настройте аудит процессов для отслеживания аномальной активности. Проверьте, запущены ли подозрительные дочерние процессы от имени веб-сервера IIS:
Get-CimInstance Win32_Process -Filter "Name = 'cmd.exe' Or Name = 'powershell.exe'" | Where-Object {$_.ParentProcessId -in (Get-Process -Name w3wp).Id}
Пока никто не поделился опытом.
Станьте первым!