Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Czy Twój Microsoft SharePoint Server jest dziś bezpieczny przed ransomware? (CVE-2026-45659, CISA KEV)

Nie — CVE-2026-45659 (CVSS 8.8) jest aktywnie exploitowane przez gangi ransomware i od 2 lipca 2026 r. znajduje się w katalogu CISA KEV. Podatność to zdalne wykonanie kodu (RCE) przez deserializację niezaufanych danych w Microsoft SharePoint Server — wystarczy uwierzytelniony użytkownik z rolą Site Member (bez praw administratora), aby wykonać kod na serwerze. Łatka istnieje od maja 2026 r., ale exploit działa mimo to — organizacje, które jeszcze nie załatały SharePointa, są realnym celem. W kontekście NIS2 art. 21(2) to konkretny przypadek zaniedbania zarządzania podatnościami i patch managementu.

Najważniejsze fakty

  • CVE-2026-45659 (CVSS 8.8) zostało dodane do katalogu CISA Known Exploited Vulnerabilities 2 lipca 2026 r. po potwierdzeniu aktywnej eksploatacji — podatność była exploitowana już od początku lipca, mimo że łata istniała od maja.
  • Przyczyna: RCE przez deserializację niezaufanych danych w SharePoint Server — uwierzytelniony atakujący z rolą Site Member (bez uprawnień administratora) może wykonać kod zdalnie.
  • Skutek: pełne przejęcie serwera SharePoint, a dla gangów ransomware to brama do eskalacji, szyfrowania plików i wymuszenia okupu.
  • Łatki wydane przez Microsoft w maju 2026 r. dla SharePoint Server Subscription Edition oraz SharePoint Server 2019 — organizacje, które nie zastosowały aktualizacji, są narażone.
  • CISA połączyła CVE-2026-45659 z łańcuchem powiązanych luk SharePoint (m.in. CVE-2026-32201, CVE-2026-56164, CVE-2026-58644), co wskazuje na celowe, złożone ataki łańcuchowe, nie pojedyncze exploity.
  • DoNIS2 art. 21(2)(e) (zarządzanie podatnościami) i art. 21(2)(c) (ciągłość działania) — niezałatany SharePoint to naruszenie obowiązku zarządzania ryzykiem.

Tabela decyzyjna: co wiemy → co to znaczy dla firmy B2B / produkcji → co zrobić

ObszarCo wiemyCo to oznacza dla firmy B2B / produkcjiDziałanie 30 dniDziałanie 90 dni
Patch managementŁatka Microsoft dostępna od maja 2026; CVE w KEV od 02.07.2026Niezałatany SharePoint = otwarta brama RCE dla ransomwarePotwierdź wersję SharePointa i zastosuj patch CU (cumulative update) niezwłocznieAutomatyzacja patch managementu (klasa A); KPI "KEV patch w 14 dni"
Ekspozycja SharePointaSharePoint często wystawiony dla pracowników/partnerów przez internet lub VPNSerwer dokumentów to serce współpracy — DoS/ransomware zatrzymuje firmęOgranicz dostęp do SharePointa do niezbędnych ról; wymuś MFA; audyt uprawnień Site MemberSegmentacja, reverse proxy, monitoring dostępu do farmy SharePoint
Uprawnienia Site MemberAtakujący potrzebuje tylko roli Site Member (bez admina)Zbyt szerokie role to niska bariera wejścia dla atakującegoPrzegląd i minimalizacja uprawnień; usunięcie kont nieużywanychCykliczny audyt uprawnień; model zero-trust dostępu do SharePointa
Deserializacja / hardeningCISA zaleca hardening SharePointa (m.in. ochrona przed deserializacją, klucze maszynowe IIS)Deserializacja to wektor powtarzalny — warto zamknąć u źródłaZastosuj rekomendacje CISA SharePoint hardening; rotacja kluczy IISMonitorowanie zdarzeń deserializacji; reguły EDR na farmie
Incident responseCVE aktywnie używane przez ransomware; exploit działa mimo łatyMusisz wiedzieć, czy już był incydent, zanim załataszWłącz logi SharePointa do SIEM; retrospektywa zdarzeń przed patch'emPlaybook IR dla SharePoint; testy odtwarzania kopii zapasowych
Zgodność NIS2 / KSCArt. 21(2)(e) zarządzanie podatnościami; art. 23 zgłaszanie incydentówZaniedbanie KEV w wykazie = podstawa do odpowiedzialności za brak patch managementuWpis do rejestru ryzyk; raport dla zarządu o statusie KEVProgram CHORS KSC/NIS2 Compliance Program z ciągłym readiness

Perspektywa inż. Marcina Białczyka (CHORS.NET)

SharePoint jest dla wielu firm B2B i produkcji „ukrytą infrastrukturą krytyczną": stoi w farmie, obsługuje dokumenty, intranet i obieg zatwierdzeń, a nikt nie traktuje go jak systemu z linią frontu. Tymczasem fakt, że CVE-2026-45659 wymaga tylko roli Site Member, jest operacyjnie kluczowy — nie chodzi o administratora z pełnymi prawami, lecz o zwykłego użytkownika projektu. To obniża barierę wejścia do poziomu, na którym phishing jednego konta pracownika może zamienić się w RCE na serwerze dokumentów. Z mojego doświadczenia operacyjnego to właśnie SharePoint bywa pomijany w cyklicznym patch managementu, bo „to tylko intranet" — a to błąd kosztowny, gdy pojawia się ransomware.

W CHORS.NET patrzymy na CVE-2026-45659 jako na modelowy przypadek dla CHORS NIS2/KSC Start lub CHORS KSC/NIS2 Compliance Program — nie dlatego, że aktualizujemy SharePointa za klienta (to robi jego zespół lub dostawca), ale dlatego, że klient potrzebuje szybkiego oglądu: czy wersja SharePointa jest aktualna, kto ma rolę Site Member, czy logi trafiają do SIEM, czy klucze IIS są bezpieczne. To operacyjny audyt, nie marketingowy „audyt bezpieczeństwa". CISA wyraźnie łączy tę lukę z łańcuchem powiązanych CVE — sam patch jednej z nich nie wystarczy, trzeba podejść całościowo do twardnienia farmy SharePoint.

Najczęściej zadawane pytania

1. Czy CVE-2026-45659 wymaga uprawnień administratora do wykorzystania?

Nie — atakujący potrzebuje jedynie konta z rolą Site Member (członka witryny), bez uprawnień administratora. To czyni podatność szczególnie niebezpieczną, bo próg wejścia jest niski.

2. Czy łata naprawdę istnieje i czy exploit działa mimo niej?

Tak, Microsoft wydał aktualizacje w maju 2026 r. dla SharePoint Server Subscription Edition oraz SharePoint Server 2019. Mimo to CISA potwierdziła aktywną eksploatację od początku lipca — co oznacza, że część środowisk nie zastosowała patchy.

3. Co zrobić, jeśli nie mogę natychmiast załatać SharePointa?

Zastosuj tymczasowe łagodzenie: ogranicz dostęp do farmy, wymuś MFA dla wszystkich ról, zminimalizuj uprawnienia Site Member, zastosuj rekomendacje CISA SharePoint hardening i rotację kluczy IIS. To jednak nie zwalnia z obowiązku załatania w najbliższym możliwym oknie.

4. Czy muszę zgłaszać ten incydent do CSIRT NASK / KSC?

Samo istnienie CVE nie wymaga zgłoszenia — wymaga go faktyczny incydent (potwierdzony exploit, RCE, szyfrowanie). Jeśli na Twoim SharePointie doszło do kompromitacji, jest to incydent bezpieczeństwa podlegający ocenie progu poważności (art. 23 NIS2, art. 11 KSC).

Jak CHORS.NET pomaga

CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu.
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej.
  • Wyniki dotyczą stanu na moment artykułu (2026-08-13).
  • W zakresie interpretacji przepisów NIS2/KSC CHORS współpracuje z kancelariami prawnymi.
  • Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej ani gwarancji bezpieczeństwa.
  • Nie używamy sformułowań „pełna zgodność", „certyfikat NIS2" czy „gwarancja wykrycia".

Źródła

  1. BleepingComputer — CISA: Microsoft SharePoint flaw now exploited in ransomware attacks
  2. CISA Known Exploited Vulnerabilities Catalog
  3. CISA — Cybersecurity Alerts (SharePoint)
  4. The Hacker News — SharePoint RCE CVE-2026-45659 added to CISA KEV after active exploitation
  5. NVD — CVE-2026-45659 entry (nvd.nist.gov)
  6. CISA — Known Exploited Vulnerabilities Catalog (official)
  7. Dyrektywa NIS2 (UE 2022/2555), art. 21(2) i art. 23

Stopka

Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET Data aktualizacji: 2026-08-13

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.