آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در اقدامی فوری، آسیب‌پذیری بحرانیِ روز-صفر در Microsoft SharePoint Server با شناسه CVE-2026-58644 را به فهرست آسیب‌پذیری‌های شناخته‌شده و سوءاستفاده‌شده (KEV) اضافه کرد. این حرکت الزام‌آور می‌کند تا کلیه آژانس‌های فدرال غیرنظامی تا تاریخ ۱۹ ژوئیه ۲۰۲۶ اصلاحیه‌های امنیتی را اعمال نمایند.

جزئیات فنی CVE-2026-58644: چرا این آسیب‌پذیری بحرانی است؟

این نقص امنیتی با امتیاز CVSS 9.8 (از ۱۰)، یک آسیب‌پذیری نوع Deserialization of Untrusted Data (وارون‌سازی داده‌های غیرقابل اعتماد) است که به مهاجمانی که احراز هویت شده‌اند (حداقل با نقش Site Owner) اجازه می‌دهد کد دلخواه را از راه دور بر روی سرور SharePoint تزریق و اجرا کنند (RCE).

مایکروسافت در مشاوره امنیتی رسمی خود تأکید کرده که:

  • استفاده از این آسیب‌پذیری از طریق اینترنت امکان‌پذیر است (Network-based).
  • پیچیدگی حمله پایین ارزیابی شده، زیرا مهاجم نیازی به دانش پیشین قابل‌توجهی از سیستم ندارد و می‌تواند با موفقیت تکراری پی‌لود خود را اجرا نماید.

نسخه‌های تحت تأثیر

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

اصلاحیه‌ها در Rahmen به‌روزرسانی‌های Patch July 2026 (۱۴ ژوئیه) منتشر شده‌اند. مایکروسافت پس از انتشار، بولتن خود را بازبینی کرد تا تایید نماید که این ضعف قبل از ارائه وصله به عنوان روز-صفر (Zero-day) مورد سوءاستفاده قرار گرفته است.

حمله گسترده‌تر: چندین آسیب‌پذیری SharePoint به‌صورت زنجیره‌ای هدف قرار گرفته‌اند

CISA در اعلامیه رسمی خود هشدار داده که CVE-2026-58644 تنها مورد نیست. سه آسیب‌پذیری دیگر نیز در حملات اخیر مشاهده شده‌اند:

  • CVE-2026-32201
  • CVE-2026-45659
  • CVE-2026-56164

واکنش‌گذاران تهدید از این چین آسیب‌پذیری‌ها برای دسترسی غیرمجاز به نمونه‌های داخلی (On-premises)، اجرای کد از راه دور (RCE)، دزدیدن کلیدهای ماشین IIS، و استقرار بدافزار با تکنیک‌های وارون‌سازی جهت تثبیت پایداری (Persistence) استفاده می‌کنند.

اقدامات سخت‌سازی پیشنهادی CISA (Hardening Measures)

برای مهار این تهدید، CISA اقدامات زیر را الزامی و فوری اعلام کرده است:

  1. اعمال فوری وصله‌ها: نصب آخرین آپدیت‌های مایکروسافت، تأیید موفقیت‌آمیز بودن نصب، و کوتاه‌کردن چرخه‌های پچینگ.
  2. فعال‌سازی AMSI: اطمینان از فعال بودن Antimalware Scan Interface (AMSI) برای تمام برنامه‌های وب SharePoint.
  3. پاکسازی و چرخش کلیدها: اسکن و حذف ابزارهای برداشت کلید ماشین (Machine Key Harvesting) قبل از چرخاندن (Rotate) کلیدهای IIS برای جلوگیری از سرقت مجدد.
  4. مکانیزم‌های لاگینگ سفارشی: پیاده‌سازی لاگینگ هدفمند برای شناسایی تلاش‌های بهره‌برداری.
  5. محدود کردن سطح حمله: از قرار دادن مستقیم سرورهای SharePoint در اینترنت خودداری کنید؛ دسترسی خارجی به مدیریت مرکزی (Central Administration) را مسدود کنید.
  6. سخت‌سازی شبکه: محدود کردن ارتباطات فارم و دیتابیس به سیستم‌های ضروری و مراجعه به راهنمای سخت‌سازی امنیتی SharePoint مایکروسافت برای تنظیمات پورت، سرویس و Web.config.

دو آسیب‌پذیری بحرانی Fortinet FortiSandbox هم به KEV اضافه شدند

همزمان با مورد SharePoint، CISA دو نقص دیگر را در محصول Fortinet FortiSandbox به KEV افزود:

  • CVE-2026-25089
  • CVE-2026-39808

این دو آسیب‌پذیری نیز بر اساس گزارش‌های فعال بودن سوءاستفاده، در لیست قرار گرفته‌اند و مهلت اعمال اصلاحیه برای آژانس‌های فدرال تا ۱۹ ژوئیه ۲۰۲۶ تمدید شده است.

نکته کلیدی برای مدیران امنیت:

وجود چندین آسیب‌پذیری SharePoint در لیست KEV به‌صورت همزمان، نشان‌دهنده یک کمپین هدفمند و فعال در برابر زیرساخت‌های On-premises است. المنظمات باید فراتر از پچینگ، بر روی تشخیص و پاسخ (Detection & Response) و شناسایی والمؤشرهای آسیب (IOC) تمرکز کنند.