Nie — CVE-2026-45659 (CVSS 8.8) jest aktywnie exploitowane przez gangi ransomware i od 2 lipca 2026 r. znajduje się w katalogu CISA KEV. Podatność to zdalne wykonanie kodu (RCE) przez deserializację niezaufanych danych w Microsoft SharePoint Server — wystarczy uwierzytelniony użytkownik z rolą Site Member (bez praw administratora), aby wykonać kod na serwerze. Łatka istnieje od maja 2026 r., ale exploit działa mimo to — organizacje, które jeszcze nie załatały SharePointa, są realnym celem. W kontekście NIS2 art. 21(2) to konkretny przypadek zaniedbania zarządzania podatnościami i patch managementu.
Najważniejsze fakty
- CVE-2026-45659 (CVSS 8.8) zostało dodane do katalogu CISA Known Exploited Vulnerabilities 2 lipca 2026 r. po potwierdzeniu aktywnej eksploatacji — podatność była exploitowana już od początku lipca, mimo że łata istniała od maja.
- Przyczyna: RCE przez deserializację niezaufanych danych w SharePoint Server — uwierzytelniony atakujący z rolą Site Member (bez uprawnień administratora) może wykonać kod zdalnie.
- Skutek: pełne przejęcie serwera SharePoint, a dla gangów ransomware to brama do eskalacji, szyfrowania plików i wymuszenia okupu.
- Łatki wydane przez Microsoft w maju 2026 r. dla SharePoint Server Subscription Edition oraz SharePoint Server 2019 — organizacje, które nie zastosowały aktualizacji, są narażone.
- CISA połączyła CVE-2026-45659 z łańcuchem powiązanych luk SharePoint (m.in. CVE-2026-32201, CVE-2026-56164, CVE-2026-58644), co wskazuje na celowe, złożone ataki łańcuchowe, nie pojedyncze exploity.
- DoNIS2 art. 21(2)(e) (zarządzanie podatnościami) i art. 21(2)(c) (ciągłość działania) — niezałatany SharePoint to naruszenie obowiązku zarządzania ryzykiem.
Tabela decyzyjna: co wiemy → co to znaczy dla firmy B2B / produkcji → co zrobić
| Obszar | Co wiemy | Co to oznacza dla firmy B2B / produkcji | Działanie 30 dni | Działanie 90 dni |
|---|---|---|---|---|
| Patch management | Łatka Microsoft dostępna od maja 2026; CVE w KEV od 02.07.2026 | Niezałatany SharePoint = otwarta brama RCE dla ransomware | Potwierdź wersję SharePointa i zastosuj patch CU (cumulative update) niezwłocznie | Automatyzacja patch managementu (klasa A); KPI "KEV patch w 14 dni" |
| Ekspozycja SharePointa | SharePoint często wystawiony dla pracowników/partnerów przez internet lub VPN | Serwer dokumentów to serce współpracy — DoS/ransomware zatrzymuje firmę | Ogranicz dostęp do SharePointa do niezbędnych ról; wymuś MFA; audyt uprawnień Site Member | Segmentacja, reverse proxy, monitoring dostępu do farmy SharePoint |
| Uprawnienia Site Member | Atakujący potrzebuje tylko roli Site Member (bez admina) | Zbyt szerokie role to niska bariera wejścia dla atakującego | Przegląd i minimalizacja uprawnień; usunięcie kont nieużywanych | Cykliczny audyt uprawnień; model zero-trust dostępu do SharePointa |
| Deserializacja / hardening | CISA zaleca hardening SharePointa (m.in. ochrona przed deserializacją, klucze maszynowe IIS) | Deserializacja to wektor powtarzalny — warto zamknąć u źródła | Zastosuj rekomendacje CISA SharePoint hardening; rotacja kluczy IIS | Monitorowanie zdarzeń deserializacji; reguły EDR na farmie |
| Incident response | CVE aktywnie używane przez ransomware; exploit działa mimo łaty | Musisz wiedzieć, czy już był incydent, zanim załatasz | Włącz logi SharePointa do SIEM; retrospektywa zdarzeń przed patch'em | Playbook IR dla SharePoint; testy odtwarzania kopii zapasowych |
| Zgodność NIS2 / KSC | Art. 21(2)(e) zarządzanie podatnościami; art. 23 zgłaszanie incydentów | Zaniedbanie KEV w wykazie = podstawa do odpowiedzialności za brak patch managementu | Wpis do rejestru ryzyk; raport dla zarządu o statusie KEV | Program CHORS KSC/NIS2 Compliance Program z ciągłym readiness |
Perspektywa inż. Marcina Białczyka (CHORS.NET)
SharePoint jest dla wielu firm B2B i produkcji „ukrytą infrastrukturą krytyczną": stoi w farmie, obsługuje dokumenty, intranet i obieg zatwierdzeń, a nikt nie traktuje go jak systemu z linią frontu. Tymczasem fakt, że CVE-2026-45659 wymaga tylko roli Site Member, jest operacyjnie kluczowy — nie chodzi o administratora z pełnymi prawami, lecz o zwykłego użytkownika projektu. To obniża barierę wejścia do poziomu, na którym phishing jednego konta pracownika może zamienić się w RCE na serwerze dokumentów. Z mojego doświadczenia operacyjnego to właśnie SharePoint bywa pomijany w cyklicznym patch managementu, bo „to tylko intranet" — a to błąd kosztowny, gdy pojawia się ransomware.
W CHORS.NET patrzymy na CVE-2026-45659 jako na modelowy przypadek dla CHORS NIS2/KSC Start lub CHORS KSC/NIS2 Compliance Program — nie dlatego, że aktualizujemy SharePointa za klienta (to robi jego zespół lub dostawca), ale dlatego, że klient potrzebuje szybkiego oglądu: czy wersja SharePointa jest aktualna, kto ma rolę Site Member, czy logi trafiają do SIEM, czy klucze IIS są bezpieczne. To operacyjny audyt, nie marketingowy „audyt bezpieczeństwa". CISA wyraźnie łączy tę lukę z łańcuchem powiązanych CVE — sam patch jednej z nich nie wystarczy, trzeba podejść całościowo do twardnienia farmy SharePoint.
Najczęściej zadawane pytania
1. Czy CVE-2026-45659 wymaga uprawnień administratora do wykorzystania?
Nie — atakujący potrzebuje jedynie konta z rolą Site Member (członka witryny), bez uprawnień administratora. To czyni podatność szczególnie niebezpieczną, bo próg wejścia jest niski.
2. Czy łata naprawdę istnieje i czy exploit działa mimo niej?
Tak, Microsoft wydał aktualizacje w maju 2026 r. dla SharePoint Server Subscription Edition oraz SharePoint Server 2019. Mimo to CISA potwierdziła aktywną eksploatację od początku lipca — co oznacza, że część środowisk nie zastosowała patchy.
3. Co zrobić, jeśli nie mogę natychmiast załatać SharePointa?
Zastosuj tymczasowe łagodzenie: ogranicz dostęp do farmy, wymuś MFA dla wszystkich ról, zminimalizuj uprawnienia Site Member, zastosuj rekomendacje CISA SharePoint hardening i rotację kluczy IIS. To jednak nie zwalnia z obowiązku załatania w najbliższym możliwym oknie.
4. Czy muszę zgłaszać ten incydent do CSIRT NASK / KSC?
Samo istnienie CVE nie wymaga zgłoszenia — wymaga go faktyczny incydent (potwierdzony exploit, RCE, szyfrowanie). Jeśli na Twoim SharePointie doszło do kompromitacji, jest to incydent bezpieczeństwa podlegający ocenie progu poważności (art. 23 NIS2, art. 11 KSC).
Jak CHORS.NET pomaga
CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej.
- Wyniki dotyczą stanu na moment artykułu (2026-08-13).
- W zakresie interpretacji przepisów NIS2/KSC CHORS współpracuje z kancelariami prawnymi.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej ani gwarancji bezpieczeństwa.
- Nie używamy sformułowań „pełna zgodność", „certyfikat NIS2" czy „gwarancja wykrycia".
Źródła
- BleepingComputer — CISA: Microsoft SharePoint flaw now exploited in ransomware attacks
- CISA Known Exploited Vulnerabilities Catalog
- CISA — Cybersecurity Alerts (SharePoint)
- The Hacker News — SharePoint RCE CVE-2026-45659 added to CISA KEV after active exploitation
- NVD — CVE-2026-45659 entry (nvd.nist.gov)
- CISA — Known Exploited Vulnerabilities Catalog (official)
- Dyrektywa NIS2 (UE 2022/2555), art. 21(2) i art. 23
Stopka
Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET Data aktualizacji: 2026-08-13