top of page
Caută

O vulnerabilitate critică din Microsoft SharePoint Server

Poza scriitorului: Office Bucuresti
Office Bucuresti
21 aug.
1 min de citit

Actualizată în: acum 1 zi

O vulnerabilitate critică din Microsoft SharePoint Server

⚠️ O vulnerabilitate critică din Microsoft SharePoint Server — nota 9,1 din 10 — este exploatată activ. Nu e un scenariu teoretic: e deja în catalogul CISA al vulnerabilităților folosite în atacuri reale.


Despre ce e vorba: CVE-2026-55040 permite unui atacator neautentificat să ocolească verificarea identității în procesarea token-urilor JWT. Tradus: nu are nevoie să ghicească sau să fure vreo parolă — își poate fabrica o „legitimație" digitală valabilă și poate accesa resursele protejate ale platformei. Sunt afectate SharePoint Server 2016, 2019 și Subscription Edition, în versiunile neactualizate.


Partea care ar trebui să dea de gândit: Microsoft a publicat corecția încă din iulie. La scurt timp după ce un exploit demonstrativ a devenit public, în august, au început tentativele de exploatare. Fereastra dintre „există patch" și „am aplicat patch-ul" e exact locul unde se întâmplă compromiterile.


SharePoint e serverul acela de documente instalat „de mult" în multe firme și instituții din România — pe el stau contracte, oferte, documente interne. Și, prea des, nimeni nu-l mai administrează activ.


Ce recomandă specialiștii:

🛡️ Actualizați imediat la versiunile remediate (KB5002891 / KB5002883 / KB5002882).

🛡️ Limitați expunerea serverului la internet; puneți-l după VPN sau WAF.

🛡️ Dacă serverul a fost expus neactualizat, nu vă opriți la patch: verificați retrospectiv logurile — presupuneți că cineva a încercat deja.


În logica NIS2, exact asta înseamnă managementul vulnerabilităților: un inventar al sistemelor expuse și o regulă simplă — corecțiile critice nu așteaptă „fereastra de mentenanță de la toamnă".



Publicat inițial pe pagina de LinkedIn a IPSTSO, pe 21 august 2026: vezi postarea

 
 
 

Comentarii


Nu se mai pot adăuga comentarii la această postare. Contactează proprietarul site-ului pentru mai multe informații.
bottom of page
Sigla IPSTSOIPSTSOINTERNATIONAL POLICE SECURITY TECHNOLOGY SYSTEM ORGANIZATIONDEPUNE O SESIZARE