SharePoint הוא השרת שדרכו ארגונים רבים מנהלים מסמכים פנימיים, אתרי צוות ותהליכי עבודה. החולשה מאפשרת למי שכבר יש לו חשבון במערכת, גם חשבון עם הרשאות משתמש בסיסיות, לגרום לשרת להריץ קוד משלו דרך הרשת. הציון הוא 8.8, והחולשה נכנסה לקטלוג החולשות המנוצלות בפועל.
מה החולשה?
שרת אינטרנט אמור להתייחס לכל מה שמשתמש שולח לו כאל נתונים: טקסט למלא בשדה, קובץ לשמור, שם לחפש. הבעיה מתחילה כשהקלט מגיע למקום שבו השרת בונה מתוכו קוד ואז מריץ אותו. באותו רגע השורה שהמשתמש כתב מפסיקה להיות תוכן והופכת לפקודה. לסוג הבאג הזה קוראים הזרקת קוד, וזה בדיוק הסיווג שקיבלה החולשה הזאת.
מה שמייחד אותה הוא מה שהיא דורשת מהתוקף. הוא צריך חשבון, אבל לא חשבון מנהל: פרופיל הציון מסמן שמספיקות הרשאות נמוכות, ושאין צורך שמשתמש אחר יעשה משהו כדי שהניצול יעבוד. בארגון שבו לכל עובד יש גישה לפורטל, ובארגון שפתח חלק מהאתרים לספקים או ללקוחות, זה סף נמוך מאוד.
והתוצאה אינה גישה למסמך זה או אחר. פרופיל הציון מסמן פגיעה מלאה בסודיות, בשלמות ובזמינות, כלומר בשרת כולו.
מי מושפע?
SharePoint Server, הגרסה שמותקנת על שרת בתוך הארגון, ובכלל זה המהדורות של 2016 ושל 2019. התיקון נושא את מספר הגרסה 16.0.19725.20522, וכל מה שמתחתיו חשוף. הרשומה מדברת על מוצר השרת, לא על השירות המנוהל בענן.
בישראל זה נוגע לארגונים בינוניים וגדולים ולגופים ציבוריים רבים שמריצים SharePoint בתוך הרשת שלהם, ולחלקם גם חושפים ממנו אזורים החוצה לשותפים. מי שעובד רק מול השירות בענן אינו מתקין כאן דבר.
האם מנוצלת בפועל?
כן. CISA, סוכנות הסייבר האמריקאית, מנהלת קטלוג בשם KEV ובו החולשות שידוע כי תוקפים כבר משתמשים בהן. החולשה הזאת נוספה אליו ב-25 בספטמבר 2026, עם מועד תיקון לגופים פדרליים ב-28 בספטמבר.
בין המקורות שהרשומה מפנה אליהם יש תיעוד של חברת Previdian שמתאר ניסיונות ניצול בשני שלבים מול שרתי SharePoint. כלומר לא הדגמה בתנאי מעבדה, אלא תנועה מול מערכות אמיתיות.
הרשומה ב-NVD פורסמה ב-11 באוגוסט 2026, כשישה שבועות לפני הכניסה לקטלוג.
מה עושים?
התחילו ממספר הבנייה של החווה. הוא מופיע בממשק הניהול המרכזי, במסך שמציג את מצב השרתים. אם הוא נמוך מ-16.0.19725.20522, המערכת חשופה.
התקינו את העדכון לפי מדריך העדכונים של מיקרוסופט. שימו לב שב-SharePoint ההתקנה אינה מסתיימת בקובץ העדכון עצמו: צריך להשלים אותה בשלב ההגדרה שמחיל את השינוי על כל שרתי החווה ועל מסדי הנתונים. שרת שקיבל את הקובץ ולא עבר את השלב הזה נשאר בחלקו בגרסה הישנה, והמספר בממשק יגלה את זה.
וכיוון שהניצול מחייב חשבון קיים, זה גם הרגע לעבור על מי מחזיק גישה לפורטל: חשבונות של ספקים, של עובדים שעזבו ושל אזורים שנפתחו פעם לשיתוף חיצוני ונשכחו.