Tillbaka till insikter

Microsoft SharePoint RCE-kedja kan ge angripare full åtkomst

En kedja av två sårbarheter i Microsoft SharePoint utnyttjas nu med en publicerad PoC, vilket enligt uppgifter kan leda till körning av godtycklig kod på opatchade servrar. Svenska SMB bör omgående inventera och åtgärda exponering av SharePoint-servrar.

Det viktigaste

  • En kedja av två Microsoft SharePoint-sårbarheter utnyttjas nu med en publicerad PoC och rapporteras vara i aktivt bruk.
  • På opatchade SharePoint-servrar kan kedjan möjliggöra körning av godtycklig kod, enligt uppgifter från säkerhetsföretaget Defused.
  • Svenska SMB med egna SharePoint-installationer bör omedelbart inventera, isolera och uppdatera utsatta system.

Vad har hänt med Microsoft SharePoint?

Enligt rapporter från säkerhetssajten BleepingComputer och threat intelligence-företaget Defused riktar angripare nu in sig på en kedja av två sårbarheter i Microsoft SharePoint. En proof‑of‑concept (PoC) för kedjan har publicerats och det rapporteras om aktiv utnyttjning mot opatchade servrar.

Kedjan beskrivs kunna leda till körning av godtycklig kod på sårbara instanser av SharePoint. Det innebär att en angripare i värsta fall kan ta kontroll över en server, lägga in bakdörrar eller sprida vidare i nätverket, beroende på vilka rättigheter tjänsten körs med.

Detaljer om de exakta tekniska mekanismerna och om det finns officiella Microsoft-uppdateringar anges inte i källan. Därför bör ansvariga utgå från antagandet att exponering är allvarlig tills motsatsen är bekräftad.

Vem berörs?

  • Företag som kör egen, on-premise Microsoft SharePoint-server är i första hand utsatta, särskilt om servrarna är uppkopplade mot internet eller inte har senaste säkerhetsuppdateringarna installerade.
  • SMB som använder hanterade SharePoint-tjänster (moln‑SaaS) påverkas mindre direkt, men bör kontrollera leverantörens status och rekommendationer.
  • Miljöer med svagt segmenterade nätverk, gamla operativsystem eller bristande övervakning löper större risk för efterföljande intrång och sidorörelse.

Gör så här nu

  1. Inventera SharePoint‑instanser

    • Identifiera alla SharePoint-servrar (on‑prem och hybrid) och notera vilka som är publikt exponerade.
  2. Isolera utsatta system

    • Koppla bort publikt åtkomliga SharePoint-servrar från internet tills de är verifierat säkra eller uppdaterade.
  3. Kontrollera och installera uppdateringar

    • Kontrollera Microsofts säkerhetsuppdateringar för SharePoint och tillämpa dem om de finns tillgängliga. Om du är osäker, prioritera test i staging och därefter snabb patchning i produktion.
  4. Aktivera nätverks- och åtkomstbegränsningar

    • Begränsa åtkomst via brandvägg, VPN eller IP‑whitelistning. Kontrollera att SharePoint-tjänster inte körs med onödigt höga privilegier.
  5. Öka övervakning och leta IOCs

    • Granska loggar, SIEM och EDR för tecken på exploitation eller ovanlig aktivitet. Sök efter nyligen körda processer, nya användarkonton och filändringar.
  6. Säkerhetskopiera och testa återställning

    • Säkerställ att aktuella säkerhetskopior finns och att återställningstest fungerar. Förbered incidenthanteringsplan om intrång upptäcks.
  7. Begränsa lateral rörelse

    • Rotera administrativa lösenord, kontrollera servicekonton och säkra kritiska system med multifaktorautentisering.
  8. Ta hjälp vid behov

    • Om ni upptäcker tecken på intrång eller behöver snabb genomgång av era SharePoint‑inställningar, boka en genomgång.

Avslutningsvis: agera snabbt och metodiskt. Prioritera inventering och isolering av exponering innan du genomför patchning och forensisk kontroll.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal