باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهرهبرداری ۷۷ درصدی
آسیبپذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهرهبرداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت میرسد.

مایکروسافت در موج امنیتی اوت ۲۰۲۶ یکی از نگرانکنندهترین آسیبپذیریهای سال را برای SharePoint Server وصله کرد: CVE-2026-55040، یک نقص دور زدن قابلیت امنیتی با امتیاز CVSS 9.1 که بهرهبرداری آن در دنیای واقعی تأیید شده و به فهرست KEV سیسا افزوده شده است. آنچه این خبر را خطرناکتر میکند، امتیاز EPSS بیسابقه ۷۷ درصدی آن و زنجیره شدنش با CVE-2026-63520 — یک نقص اجرای کد از راه دور با امتیاز ۸.۱ — است.
#چه اتفاقی افتاده است؟
CVE-2026-55040 در ۱۱ اوت ۲۰۲۶ منتشر شد و ظرف چند روز، بهرهبرداری فعال از آن تأیید و به KEV اضافه شد. یک روز بعد، در ۱۲ اوت، Rapid7 و مایکروسافت از CVE-2026-63520 رونمایی کردند؛ آسیبپذیری با درجه High در سرویس Business Connectivity Services شیرپوینت که امکان اجرای کد از راه دور را میدهد.
ترکیب این دو نقص، یک زنجیره حمله کامل میسازد: مهاجم ابتدا با دور زدن قابلیت امنیتی از سد احراز هویت عبور میکند و سپس با بهرهبرداری از نقص دوم، کد دلخواه را روی سرور اجرا میکند. نتیجه نهایی، RCE بدون احراز هویت روی تمام نسخههای پشتیبانیشده SharePoint Server است.
تصویر داخلی: باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهرهبرداری ۷۷ در — DieSec
#جزئیات فنی
دو شاخص فنی این خبر را از بقیه متمایز میکند. نخست امتیاز EPSS ۷۷ درصدی است؛ این مدل آماری احتمال بهرهبرداری از یک آسیبپذیری در ۳۰ روز آینده را پیشبینی میکند و عدد ۷۷ درصد برای یک CVE به این تازگی، فوقالعاده بالاست و تقریباً یقین بهرهبرداری گسترده را القا میکند. دوم، ماهیت زنجیرهای حمله است: نقص اول بهتنهایی RCE نیست، اما چون سد احراز هویت را برمیدارد، نقص دوم را که در حالت عادی به دسترسی بیشتری نیاز داشت، به تهدیدی بدون احراز هویت تبدیل میکند.
SharePoint سرورهای سازمانی معمولاً به اینترنت در معرضاند یا حداقل از طریق پورتالهای همکاری در دسترس کاربران بیرونی قرار میگیرند؛ همین موضوع سطح حمله را بهطرز چشمگیری گسترده میکند.
#چرا مهم است؟
این حمله را باید ادامهای بر موج سال ۲۰۲۵ موسوم به ToolShell دانست؛ زمانی که زنجیرهای مشابه روی شیرپوینت، صدها سازمان را قربانی کرد و نشان داد این پلتفرم همچنان یکی از محبوبترین اهداف مهاجمان است. درس آن موج این بود که وصلهکردن تکی CVEها بدون در نظر گرفتن زنجیره کامل، امنیت را تضمین نمیکند؛ اکنون تاریخ در حال تکرار است.
نکته تحریری برای مدیران امنیتی این است که در اولویتبندی وصلهها، CVE-2026-55040 و CVE-2026-63520 باید یک واحد تلقی شوند، نه دو تیکت جداگانه. حضور در KEV بهعلاوه EPSS ۷۷ درصدی، این دو را به صدر فهرست وصله ماه میرساند. سازمانهایی که SharePoint on-prem دارند، علاوه بر وصله فوری باید گزارشهای دسترسی غیرعادی به سرویسهای BCS را بررسی و نشانههای آلودگی (IoC) منتشرشده را پایش کنند.
سازمانهایی که امکان وصله فوری ندارند، باید اقدامات جبرانی را در دستور کار قرار دهند: محدود کردن دسترسی شبکهای به سرورهای SharePoint، فعالسازی قوانین WAF برای مسیرهای مرتبط با Business Connectivity Services، و پایش لاگهای احراز هویت برای الگوهای دور زدن امنیتی. تجربه ToolShell نشان داد مهاجمان پس از نفوذ به SharePoint، به سرعت سراغ استخراج کلیدهای ماشین و حرکت جانبی در شبکه میروند؛ بنابراین بررسی نشانههای نفوذ باید حتی پس از وصله نیز ادامه یابد، چون وصله، در را میبندد اما مهاجمان قبلاً واردشده را بیرون نمیکند.
نکته دیگر، فاصله زمانی کوتاه میان افشا و بهرهبرداری است؛ الگویی که در پرونده ToolShell نیز دیده شد و نشان میدهد مهاجمان اکنون زیرساخت آمادهای برای تبدیل سریع وصلههای سهشنبه مایکروسافت به اکسپلویت دارند — همان پدیده معروف «چهارشنبه اکسپلویت». در چنین وضعیتی، اتکا به وصله دستی در چرخه ماهانه عملاً یعنی پذیرفتن چندین روز آسیبپذیری قطعی. سازمانهای بزرگ باید برای SharePoint فرایند وصله اضطراری خارج از چرخه عادی را از پیش تعریف و تمرین کرده باشند.
#اعداد و ارقام
- CVE-2026-55040: امتیاز ۹.۱ (Critical)، انتشار ۱۱ اوت ۲۰۲۶، بهرهبرداری فعال تأییدشده
- امتیاز EPSS: ۷۷ درصد
- CVE-2026-63520: امتیاز ۸.۱ (High)، RCE در Business Connectivity Services، افشای ۱۲ اوت
- دامنه اثر: تمام نسخههای پشتیبانیشده SharePoint Server
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیونها سایت وردپرسی
آسیبپذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه میدهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیونها سایت وردپرسی کد اجرا کنند.

CVE-2026-59310؛ آسیبپذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور
آسیبپذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهرهبرداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باجافزار مشتق از Babuk مستقر شده است.

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش مصنوعی
بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، بهصورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیتهای مبتنی بر هوش مصنوعی را نصب میکردند.