Følg oss her

Teknologi

Microsoft SharePoint under aktivt angrep: Én forespørsel kan stjele krypteringsnøklene

En kritisk sårbarhet i Microsofts SharePoint Server utnyttes akkurat nå av angripere som stjeler serverens hemmelige nøkler.

Publisert

d.

Microsoft SharePoint under aktivt angrep: Én forespørsel kan stjele krypteringsnøklene

Amerikanske myndigheter har bekreftet det IT-sikkerhetsmiljøet fryktet: sårbarheten kjent som CVE-2026-50522 blir aktivt misbrukt mot SharePoint-servere over hele verden. Én uautentisert nettverksforespørsel er nok til å hente ut IIS-maskinnøklene fra en sårbar server, noe som gir angriperen full kontroll og varig fotfeste selv etter at hullet er lappet.

Sikkerhetsbyrået CISA la sårbarheten inn på sin liste over kjente utnyttede sårbarheter 22. juli. Amerikanske føderale sivile etater har fått frist til 25. juli med å installere oppdateringen, men rådet er det samme for alle: patch nå.

Slik fungerer det pågående angrepet

Feilen ligger i hvordan SharePoint behandler serialiserte data, og den har fått kritisk alvorlighetsgrad på CVSS-skalaen med en score på 9,8. Angrepet krever verken innlogging eller brukerinteraksjon, og kompleksiteten er lav. Sårbarheten stammer opprinnelig fra hackerkonkurransen Pwn2Own i Berlin tidligere i år.

Angrepsbølgen tok fart etter at en offentlig proof-of-concept ble sluppet 20. juli. Sikkerhetsselskapet WatchTowr registrerte kompromitteringer i sitt globale honeypot-nettverk i løpet av timer: «Innen få timer fanget vårt globale honeypot-nettverk, Attacker Eye, opp utnyttelsesforsøk med denne PoC-en som kompromitterte målsystemene.» Selskapet Defused Cyber så mistenkelig trafikk allerede 17. juli, altså før koden ble offentlig tilgjengelig.

Berørte versjoner og oppdateringer

Sårbarheten rammer alle støttede lokale versjoner av SharePoint: Subscription Edition, Server 2019 og Server 2016. SharePoint Online i skyen er ikke berørt. Microsoft slapp sikkerhetsoppdateringene som del av juli-oppdateringen 14. juli.

En kartlegging fra sikkerhetsselskapet Censys viser rundt 1.500 SharePoint-servere eksponert mot internett globalt, med hovedvekt i USA, Tyskland, Frankrike, Canada, Iran og Australia. Norge er ikke uttrykkelig nevnt i oversikten, men SharePoint brukes bredt i norske bedrifter og offentlige virksomheter der servere kan være tilgjengelige internt selv om de ikke ligger åpent på nettet.

Patch alene er ikke nok

Det mest kritiske budskapet fra forskerne er at det ikke holder å installere oppdateringen. Fordi angriperne stjeler maskinnøklene, kan de fortsette å signere gyldige forespørsler og komme seg tilbake inn på serveren etter at hullet er lukket, med mindre nøklene byttes ut.

Microsoft anerkjenner behovet: «Sikkerhetsoppdateringen retter opp problemet fullt ut, men rotering av maskinnøkler kan gjennomføres for å beskytte brukermiljøene ytterligere.» WatchTowr er mer direkte og oppfordrer sikkerhetsteam til å «rotere legitimasjon på alle ressurser som kan ha vært eksponert».

CISA anbefaler i tillegg å bekrefte at AMSI-integrasjonen er slått på, jakte etter spor av innbrudd og vurdere å ta internett-eksponerte SharePoint-servere av nett inntil både oppdatering og nøkkelbytte er gjennomført.

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse