ABD Siber Güvenlik Altyapı Güvenliği Ajansı (CISA), internete açık Microsoft SharePoint Server sistemlerini hedef alan üç güvenlik açığının aktif olarak istismar edildiğini duyurdu. Kurum, kimlik doğrulamasını aşabilen, uzaktan kod çalıştırılmasına izin veren açıklar nedeniyle sistem yöneticilerine acil yama çağrısı yaptı. Microsoft ise aynı gün ek iki SharePoint güvenlik açığı için düzeltme yayınlayarak yöneticilerin güncellemeleri gecikmeden yüklemesini önerdi.
Üç Güvenlik Açığı Saldırılarda KullanılıyorCISA’nın yayınladığı güvenlik bültenine göre CVE-2026-32201, CVE-2026-45659 CVE-2026-56164 numaralı açıklar, desteklenen tüm şirket içi Microsoft SharePoint Server sürümlerini etkiliyor. Bunlar arasında sürekli güncelleme modeliyle geliştirilen SharePoint Server Subscription Edition bulunuyor. Saldırganlar, açıkları kullanarak kimlik doğrulama mekanizmasını aşabiliyor, sunucularda uzaktan kod çalıştırabiliyor, ardından kalıcılık sağlayarak zararlı yazılım yerleştirebiliyor.
Çevrimiçi olarak erişilebilir SharePoint Server örnekleriCISA’nın değerlendirmesine göre saldırılar yalnızca ilk erişimle sınırlı kalmıyor. Saldırganlar, Internet Information Services (IIS) makine anahtarlarını ele geçirerek erişimlerini koruyabiliyor, daha sonra ele geçirilen sistemlerde ek işlemler gerçekleştirerek ağ içinde hareket edebiliyor. nedenle kurum, yalnızca güvenlik güncellemesinin yüklenmesini değil sistemlerde ihlal belirtisi bulunup bulunmadığının ayrıntılı biçimde incelenmesini tavsiye ediyor.
İnternet güvenliği alanında çalışan Shadowserver Foundation verilerine göre internete açık yaklaşık 10 bin Microsoft SharePoint sunucusu bulunuyor. sistemlerin 800’den fazlası CVE-2026-32201 CVE-2026-45659 açıklarına karşı henüz güncellenmiş değil. CVE-2026-56164 açısından kaç sunucunun risk altında olduğu ise an için netlik kazanmadı.
Microsoft ayrıca CVE-2026-55040 CVE-2026-58644 numaralı iki SharePoint güvenlik açığını temmuz ayı güvenlik güncellemeleri kapsamında kapattı. iki açığın aktif olarak istismar edildiğine dair doğrulanmış bulgu bulunmadığını belirtse saldırganlar için cazip hedefler arasında yer aldığını değerlendiriyor. Güvenlik ekiplerinin yalnızca aktif saldırıları değil kısa sürede kullanılabilecek açıklara karşı hazırlıklı olması önem taşıyor.
CISA, sistem yöneticilerine Microsoft’un yayınladığı en son güvenlik yamalarını yüklemelerini, güncellemelerin başarılı şekilde tamamlandığını doğrulamalarını, yama yönetim sürelerini kısaltmalarını, ayrıca SharePoint web uygulamalarında Windows Kötü Amaçlı Yazılımları Tarama Arabirimi (AMSI) entegrasyonunu etkinleştirmelerini tavsiye. Kurum, Microsoft Defender Antivirus algılamalarının olası ihlallerin tespit edilmesinde önemli rol oynayacağını belirtiyor.
Ajans, güvenlik güçlendirme sürecinde yalnızca yamaların yeterli olmayacağına dikkat çekiyor. Güvenlik ekiplerinin IIS makine anahtarlarını değiştirmeden önce saldırı izlerini araştırması, ayrıntılı günlük kayıtları oluşturması, SharePoint sunucularını gereksiz yere doğrudan internete açmaması, Merkezi Yönetim arayüzüne dış erişimi engellemesi, sunucuları mümkün olduğunda Katman 7 ters vekil sunucusu ya benzer uygulama katmanı güvenlik çözümleri arkasında çalıştırması öneriliyor.
CISA’nın verilerine göre kurum, Kasım 2021’den yana saldırılarda kullanılan toplam 11 Microsoft SharePoint güvenlik açığını kayıt altına. açıkların yedisi fidye yazılımı saldırılarında kullanıldı. Son uyarı, özellikle kurum içi SharePoint altyapısı kullanan kuruluşların güvenlik güncellemelerini ertelemesinin ciddi risk oluşturduğunu kez daha ortaya koyuyor.