آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در اقدامی فوری، آسیبپذیری بحرانیِ روز-صفر در Microsoft SharePoint Server با شناسه CVE-2026-58644 را به فهرست آسیبپذیریهای شناختهشده و سوءاستفادهشده (KEV) اضافه کرد. این حرکت الزامآور میکند تا کلیه آژانسهای فدرال غیرنظامی تا تاریخ ۱۹ ژوئیه ۲۰۲۶ اصلاحیههای امنیتی را اعمال نمایند.
جزئیات فنی CVE-2026-58644: چرا این آسیبپذیری بحرانی است؟
این نقص امنیتی با امتیاز CVSS 9.8 (از ۱۰)، یک آسیبپذیری نوع Deserialization of Untrusted Data (وارونسازی دادههای غیرقابل اعتماد) است که به مهاجمانی که احراز هویت شدهاند (حداقل با نقش Site Owner) اجازه میدهد کد دلخواه را از راه دور بر روی سرور SharePoint تزریق و اجرا کنند (RCE).
مایکروسافت در مشاوره امنیتی رسمی خود تأکید کرده که:
- استفاده از این آسیبپذیری از طریق اینترنت امکانپذیر است (Network-based).
- پیچیدگی حمله پایین ارزیابی شده، زیرا مهاجم نیازی به دانش پیشین قابلتوجهی از سیستم ندارد و میتواند با موفقیت تکراری پیلود خود را اجرا نماید.
نسخههای تحت تأثیر
- Microsoft SharePoint Server Subscription Edition
- Microsoft SharePoint Server 2019
- Microsoft SharePoint Enterprise Server 2016
اصلاحیهها در Rahmen بهروزرسانیهای Patch July 2026 (۱۴ ژوئیه) منتشر شدهاند. مایکروسافت پس از انتشار، بولتن خود را بازبینی کرد تا تایید نماید که این ضعف قبل از ارائه وصله به عنوان روز-صفر (Zero-day) مورد سوءاستفاده قرار گرفته است.
حمله گستردهتر: چندین آسیبپذیری SharePoint بهصورت زنجیرهای هدف قرار گرفتهاند
CISA در اعلامیه رسمی خود هشدار داده که CVE-2026-58644 تنها مورد نیست. سه آسیبپذیری دیگر نیز در حملات اخیر مشاهده شدهاند:
- CVE-2026-32201
- CVE-2026-45659
- CVE-2026-56164
واکنشگذاران تهدید از این چین آسیبپذیریها برای دسترسی غیرمجاز به نمونههای داخلی (On-premises)، اجرای کد از راه دور (RCE)، دزدیدن کلیدهای ماشین IIS، و استقرار بدافزار با تکنیکهای وارونسازی جهت تثبیت پایداری (Persistence) استفاده میکنند.
اقدامات سختسازی پیشنهادی CISA (Hardening Measures)
برای مهار این تهدید، CISA اقدامات زیر را الزامی و فوری اعلام کرده است:
- اعمال فوری وصلهها: نصب آخرین آپدیتهای مایکروسافت، تأیید موفقیتآمیز بودن نصب، و کوتاهکردن چرخههای پچینگ.
- فعالسازی AMSI: اطمینان از فعال بودن Antimalware Scan Interface (AMSI) برای تمام برنامههای وب SharePoint.
- پاکسازی و چرخش کلیدها: اسکن و حذف ابزارهای برداشت کلید ماشین (Machine Key Harvesting) قبل از چرخاندن (Rotate) کلیدهای IIS برای جلوگیری از سرقت مجدد.
- مکانیزمهای لاگینگ سفارشی: پیادهسازی لاگینگ هدفمند برای شناسایی تلاشهای بهرهبرداری.
- محدود کردن سطح حمله: از قرار دادن مستقیم سرورهای SharePoint در اینترنت خودداری کنید؛ دسترسی خارجی به مدیریت مرکزی (Central Administration) را مسدود کنید.
- سختسازی شبکه: محدود کردن ارتباطات فارم و دیتابیس به سیستمهای ضروری و مراجعه به راهنمای سختسازی امنیتی SharePoint مایکروسافت برای تنظیمات پورت، سرویس و Web.config.
دو آسیبپذیری بحرانی Fortinet FortiSandbox هم به KEV اضافه شدند
همزمان با مورد SharePoint، CISA دو نقص دیگر را در محصول Fortinet FortiSandbox به KEV افزود:
- CVE-2026-25089
- CVE-2026-39808
این دو آسیبپذیری نیز بر اساس گزارشهای فعال بودن سوءاستفاده، در لیست قرار گرفتهاند و مهلت اعمال اصلاحیه برای آژانسهای فدرال تا ۱۹ ژوئیه ۲۰۲۶ تمدید شده است.
نکته کلیدی برای مدیران امنیت:
وجود چندین آسیبپذیری SharePoint در لیست KEV بهصورت همزمان، نشاندهنده یک کمپین هدفمند و فعال در برابر زیرساختهای On-premises است. المنظمات باید فراتر از پچینگ، بر روی تشخیص و پاسخ (Detection & Response) و شناسایی والمؤشرهای آسیب (IOC) تمرکز کنند.





