CISA, SharePoint Sunucularında Yeni İstismarlar Sonrası Sıkı Güvenlik Önlemleri Çağrısı Yapıyor Siber Güvenlik

CISA, SharePoint Sunucularında Yeni İstismarlar Sonrası Sıkı Güvenlik Önlemleri Çağrısı Yapıyor

CISA, SharePoint Server'da dört yeni güvenlik açığının aktif olarak istismar edildiğini duyurdu. Şirketlerin acilen yama yapması ve sıkı güvenlik önle

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), on-premises SharePoint Server sürümlerini hedef alan dört yeni güvenlik açığının aktif olarak istismar edildiğini duyurdu. CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 ve CVE-2026-58644 kodlu bu açıklar, siber saldırganların SharePoint Server örneklerine yetkisiz erişim sağlamasına olanak tanıyor. Etkilenen sürümler arasında SharePoint Server Subscription Edition, 2019 ve 2016 yer alıyor. Açıklar, uzaktan kod çalıştırma (RCE) ve sömürü sonrası faaliyetler için kullanılıyor; saldırganlar Internet Information Services (IIS) makine anahtarlarını çalarak kalıcılık sağlıyor ve kötü amaçlı yazılım dağıtıyor.

CISA, Bilinen İstismar Edilen Güvenlik Açıkları (KEV) Kataloğu'na bu dört açığı ekledi. CVE-2026-32201 14 Nisan 2026'da, CVE-2026-45659 1 Temmuz 2026'da, CVE-2026-56164 14 Temmuz 2026'da ve CVE-2026-58644 16 Temmuz 2026'da eklendi. Ajans, kuruluşları etkilenen SharePoint Sunucularını yakından izlemeye ve şüpheli etkinliklere karşı tetikte olmaya çağırıyor. Ayrıca, henüz istismar edilmemiş ancak yamasız bırakılırsa risk oluşturabilecek yeni bir CVE daha açıklandı, ancak detayları makalede yer almamaktadır.

CISA'nın önerdiği ilk adım, Microsoft'un en son yamalarını ve güvenlik güncellemelerini uygulamak, kurulumun başarıyla tamamlandığını doğrulamak ve mümkün olduğunca yama döngülerini kısaltmaktır. Ardından, her SharePoint web uygulaması için Antimalware Scan Interface (AMSI) entegrasyonunun etkinleştirildiğinden emin olunmalıdır. Microsoft'un AMSI yapılandırma kılavuzu izlenmeli ve Request Body Scan Mode için 'Full Mode' seçeneği tercih edilmelidir. Bir ihlal şüphesi durumunda, AMSI ve Microsoft Defender Antivirus (MDAV) tespitleri kullanılmalı ve olumlu tespitler için kurumsal olay müdahale planı devreye sokulmalıdır. CISA, bu tespitlerden bazılarını örnek olarak vermiştir: AMSI: Exploit:Script/SuspSignoutReqBody.A (SharePoint Server Subscription için istek gövdesi taraması), AMSI: Exploit:Script/ToolPaneAuthBypass.A (istek başlığı taraması, SharePoint 2016, 2019 ve Subscription), AMSI: Exploit:Script/ToolPaneAuthBypass.C (RCE kapsamı, aynı sürümler) ve MDAV: Backdoor:MSIL/LeakFang.A!dha (IIS korumalı sırları içeren sömürü sonrası etkinlik uyarısı).

Gelecekte Ne Bekleniyor?

CISA, SharePoint Server güçlendirme için ek önlemler de önermektedir. IIS makine anahtarlarını döndürmeden önce, anahtar toplayıcılar da dahil olmak üzere tüm sızma izlerini tespit edip düzeltmek gerekir. Microsoft'un ASP.NET view state güvenliği ve anahtar yönetimi en iyi uygulamaları incelenmelidir. Ayrıca, anormal istekler, şüpheli SharePoint çalışan işlem etkinlikleri, web shell'leri ve makine anahtarı erişimini izlemek için özel günlük kaydı mekanizmaları oluşturulmalıdır. CISA, Olay Günlüğü ve Tehdit Tespiti için En İyi Uygulamalar belgesine atıfta bulunmaktadır.

SharePoint Sunucuları, gerekli olmadıkça doğrudan internete maruz bırakılmamalıdır. Eğer maruz bırakılması gerekiyorsa, yalnızca kimlik doğrulaması yapan ve istekleri inceleyip filtreleyebilen bir Katman 7 ters proxy veya eşdeğer uygulama katmanı güvenlik kontrolü arkasında yapılandırılmalıdır. SharePoint Merkezi Yönetimi'ne harici erişim engellenmeli, çiftlik ve veritabanı iletişimleri yalnızca gerekli sistemlerle sınırlandırılmalı ve Microsoft'un SharePoint Server güvenlik güçlendirme kılavuzu takip edilmelidir.

Nasıl Önlem Alınmalı?

CISA, kullanıcıları ve yöneticileri, Microsoft'un SharePoint Güvenlik Açıklarının İstismarına İlişkin Kılavuzu güncellemesini incelemeye ve gerekli güncellemeleri uygulamaya çağırmaktadır. Olaylar veya şüpheli etkinlikler, CISA'nın 7/24 Operasyon Merkezi'ne [email protected] adresinden veya 1-844-Say-CISA (1-844-729-2472) numaralı telefondan bildirilmelidir. Bu uyarı, CISA veya diğer taraflarca yeni kılavuzlar yayımlandıkça güncellenebilir.

Kaynak: cisa.gov

Paylaş: