Cybercriminelen maken gebruik van een keten van twee kwetsbaarheden in Microsoft SharePoint die het mogelijk maken om willekeurige code uit te voeren op niet-gepatchte servers, meldt threat intelligence bedrijf Defused. De eerste kwetsbaarheid, CVE-2026-55040, betreft een authenticatie-omzeiling in de JWT-tokenvalidatie, waarmee aanvallers zonder privileges acties kunnen uitvoeren als een SharePoint-gebruiker of beheerder. De tweede kwetsbaarheid, CVE-2026-63520, zit in SharePoint's Business Connectivity Services (BCS) en kan door ongeauthenticeerde aanvallers worden gebruikt na succesvolle exploitatie van CVE-2026-55040 om remote code execution (RCE) uit te voeren op de doelserver.
Beide kwetsbaarheden beschikken over publiek beschikbare proof-of-concept (PoC) exploits, respectievelijk vrijgegeven door Rapid7 security researcher Stephen Fewer op 11 augustus en door VulnCheck vulnerability researcher Jonathan Peterson op 24 augustus. Defused meldde dat de exploitcode voor CVE-2026-55040 al een dag na publicatie werd ingezet in aanvallen. Op 25 augustus constateerde het bedrijf dat kwaadwillenden de authenticatie-omzeiling en RCE-kwetsbaarheid combineren in aanvallen gericht op hun honeypots. Hoewel er nog geen code-uitvoering is waargenomen, worden er wel intensieve beheerdersactiviteiten en scans op de Business Data Catalog uitgevoerd.
Volgens internetbeveiligingsorganisatie Shadowserver zijn er meer dan 8.700 Microsoft SharePoint servers direct online toegankelijk. Het is echter onduidelijk hoeveel hiervan honeypots zijn of al beveiligd tegen deze kwetsbaarheden. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft op 18 augustus federale instanties en netwerkbeheerders opgeroepen hun SharePoint-servers te beschermen tegen de CVE-2026-55040-aanvallen. Microsoft noemt de CVE-2026-63520 kwetsbaarheid een aantrekkelijk doelwit, maar heeft deze nog niet als actief misbruikt in het wild bestempeld.
Eerder waarschuwde CISA op 15 juli voor actieve exploitatie van drie andere SharePoint-kwetsbaarheden (CVE-2026-32201, CVE-2026-45659 en CVE-2026-56164) die worden gebruikt om on-premises SharePoint-servers via internet te compromitteren. De organisatie adviseert om de officiële hardening-richtlijnen van Microsoft te volgen en SharePoint-servers niet onnodig direct aan het internet bloot te stellen. Daarnaast bevestigde CISA recent dat de CVE-2026-45659 RCE-kwetsbaarheid, die sinds begin juli actief wordt misbruikt, nu ook wordt ingezet bij ransomware-aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *