پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
امنیت

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهره‌برداری ۷۷ درصدی

آسیب‌پذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهره‌برداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت می‌رسد.

انتشار: ۲۷ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
کارت عنوان مرور به‌روزرسانی امنیتی اوت ZDI
دو آسیب‌پذیری SharePoint در موج امنیتی اوت مایکروسافت زنجیره حمله خطرناکی ساخته‌اند. — Zero Day Initiative

مایکروسافت در موج امنیتی اوت ۲۰۲۶ یکی از نگران‌کننده‌ترین آسیب‌پذیری‌های سال را برای SharePoint Server وصله کرد: CVE-2026-55040، یک نقص دور زدن قابلیت امنیتی با امتیاز CVSS 9.1 که بهره‌برداری آن در دنیای واقعی تأیید شده و به فهرست KEV سیسا افزوده شده است. آنچه این خبر را خطرناک‌تر می‌کند، امتیاز EPSS بی‌سابقه ۷۷ درصدی آن و زنجیره شدنش با CVE-2026-63520 — یک نقص اجرای کد از راه دور با امتیاز ۸.۱ — است.

#چه اتفاقی افتاده است؟

CVE-2026-55040 در ۱۱ اوت ۲۰۲۶ منتشر شد و ظرف چند روز، بهره‌برداری فعال از آن تأیید و به KEV اضافه شد. یک روز بعد، در ۱۲ اوت، Rapid7 و مایکروسافت از CVE-2026-63520 رونمایی کردند؛ آسیب‌پذیری با درجه High در سرویس Business Connectivity Services شیرپوینت که امکان اجرای کد از راه دور را می‌دهد.

ترکیب این دو نقص، یک زنجیره حمله کامل می‌سازد: مهاجم ابتدا با دور زدن قابلیت امنیتی از سد احراز هویت عبور می‌کند و سپس با بهره‌برداری از نقص دوم، کد دلخواه را روی سرور اجرا می‌کند. نتیجه نهایی، RCE بدون احراز هویت روی تمام نسخه‌های پشتیبانی‌شده SharePoint Server است.

تصویر داخلی: باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهره‌برداری ۷۷ در تصویر داخلی: باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهره‌برداری ۷۷ در — DieSec

#جزئیات فنی

دو شاخص فنی این خبر را از بقیه متمایز می‌کند. نخست امتیاز EPSS ۷۷ درصدی است؛ این مدل آماری احتمال بهره‌برداری از یک آسیب‌پذیری در ۳۰ روز آینده را پیش‌بینی می‌کند و عدد ۷۷ درصد برای یک CVE به این تازگی، فوق‌العاده بالاست و تقریباً یقین بهره‌برداری گسترده را القا می‌کند. دوم، ماهیت زنجیره‌ای حمله است: نقص اول به‌تنهایی RCE نیست، اما چون سد احراز هویت را برمی‌دارد، نقص دوم را که در حالت عادی به دسترسی بیشتری نیاز داشت، به تهدیدی بدون احراز هویت تبدیل می‌کند.

SharePoint سرورهای سازمانی معمولاً به اینترنت در معرض‌اند یا حداقل از طریق پورتال‌های همکاری در دسترس کاربران بیرونی قرار می‌گیرند؛ همین موضوع سطح حمله را به‌طرز چشمگیری گسترده می‌کند.

#چرا مهم است؟

این حمله را باید ادامه‌ای بر موج سال ۲۰۲۵ موسوم به ToolShell دانست؛ زمانی که زنجیره‌ای مشابه روی شیرپوینت، صدها سازمان را قربانی کرد و نشان داد این پلتفرم همچنان یکی از محبوب‌ترین اهداف مهاجمان است. درس آن موج این بود که وصله‌کردن تکی CVEها بدون در نظر گرفتن زنجیره کامل، امنیت را تضمین نمی‌کند؛ اکنون تاریخ در حال تکرار است.

نکته تحریری برای مدیران امنیتی این است که در اولویت‌بندی وصله‌ها، CVE-2026-55040 و CVE-2026-63520 باید یک واحد تلقی شوند، نه دو تیکت جداگانه. حضور در KEV به‌علاوه EPSS ۷۷ درصدی، این دو را به صدر فهرست وصله ماه می‌رساند. سازمان‌هایی که SharePoint on-prem دارند، علاوه بر وصله فوری باید گزارش‌های دسترسی غیرعادی به سرویس‌های BCS را بررسی و نشانه‌های آلودگی (IoC) منتشرشده را پایش کنند.

سازمان‌هایی که امکان وصله فوری ندارند، باید اقدامات جبرانی را در دستور کار قرار دهند: محدود کردن دسترسی شبکه‌ای به سرورهای SharePoint، فعال‌سازی قوانین WAF برای مسیرهای مرتبط با Business Connectivity Services، و پایش لاگ‌های احراز هویت برای الگوهای دور زدن امنیتی. تجربه ToolShell نشان داد مهاجمان پس از نفوذ به SharePoint، به سرعت سراغ استخراج کلیدهای ماشین و حرکت جانبی در شبکه می‌روند؛ بنابراین بررسی نشانه‌های نفوذ باید حتی پس از وصله نیز ادامه یابد، چون وصله، در را می‌بندد اما مهاجمان قبلاً واردشده را بیرون نمی‌کند.

نکته دیگر، فاصله زمانی کوتاه میان افشا و بهره‌برداری است؛ الگویی که در پرونده ToolShell نیز دیده شد و نشان می‌دهد مهاجمان اکنون زیرساخت آماده‌ای برای تبدیل سریع وصله‌های سه‌شنبه مایکروسافت به اکسپلویت دارند — همان پدیده معروف «چهارشنبه اکسپلویت». در چنین وضعیتی، اتکا به وصله دستی در چرخه ماهانه عملاً یعنی پذیرفتن چندین روز آسیب‌پذیری قطعی. سازمان‌های بزرگ باید برای SharePoint فرایند وصله اضطراری خارج از چرخه عادی را از پیش تعریف و تمرین کرده باشند.

#اعداد و ارقام

  • CVE-2026-55040: امتیاز ۹.۱ (Critical)، انتشار ۱۱ اوت ۲۰۲۶، بهره‌برداری فعال تأییدشده
  • امتیاز EPSS: ۷۷ درصد
  • CVE-2026-63520: امتیاز ۸.۱ (High)، RCE در Business Connectivity Services، افشای ۱۲ اوت
  • دامنه اثر: تمام نسخه‌های پشتیبانی‌شده SharePoint Server

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

افزونه Elementor Pro در وردپرس
امنیت

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیون‌ها سایت وردپرسی

آسیب‌پذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه می‌دهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیون‌ها سایت وردپرسی کد اجرا کنند.

۳۰ مرداد ۱۴۰۵4 دقیقه
لوگوی VMware vCenter
امنیت

CVE-2026-59310؛ آسیب‌پذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور

آسیب‌پذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهره‌برداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باج‌افزار مشتق از Babuk مستقر شده است.

۲۹ مرداد ۱۴۰۵4 دقیقه
حمله زنجیره تأمین npm
امنیت

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش مصنوعی

بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، به‌صورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیت‌های مبتنی بر هوش مصنوعی را نصب می‌کردند.

۳۱ مرداد ۱۴۰۵4 دقیقه