23 апреля 2026, 10:57
Более 1300 серверов Microsoft SharePoint уязвимы для атак с подменой IP-адресов

Более 1300 серверов Microsoft SharePoint, находящихся в открытом доступе, остаются незащищёнными от уязвимости, связанной с подменой сетевых данных.
Баг отслеживаемый как CVE-2026-32201, затрагивает SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition (последняя локальная релиз, использующая схема «непрерывного обновления»).
Как пояснила Microsoft при устранении этой проблемы безопасности в контексте обновления Patch Tuesday за апрель 2026 года, успешная эксплуатация даёт возможность злоумышленникам без привилегий выполнять подмену сетевых данных, используя уязвимость некорректной проверки входных данных в атаках низкой сложности, не требующих взаимодействия с пользователем. «Злоумышленник, успешно использовавший уязвимость, мог просмотреть некоторую конфиденциальную информацию (Конфиденциальность), внести изменения в раскрытую информацию (Целостность), но не мог ограничить доступ к ресурсу (Доступность)», — говорится в сообщении.
Хотя компания обозначила дефект как уязвимость нулевого дня, она пока не раскрыла, как она использовалась в атаках, и не связала вредоносную деятельность с конкретным злоумышленником или хакерской группой.
Между тем группа по мониторингу интернет-безопасности Shadowserver предупредила, что более 1300 серверов всё ещё ждут обновления безопасности, при этом менее 200 систем были обновлены с момента выпуска Microsoft апдейта для CVE-2026-32201 на прошлой неделе.
Ранее CISA добавила баг в свой каталог известных эксплуатируемых уязвимостей (KEV). Агентство кибербезопасности США равным образом обязало федеральные гражданские исполнительные органы (FCEB) апдейтнуть серверы SharePoint в течение двух недель, к 28 апреля.
«Этот тип уязвимости является частым вектором атак для злонамеренных киберпреступников и представляет значительные риски для федеральных предприятий», — говорилось в сообщении.
Всего 14 апреля Microsoft закрыла 167 уязвимостей.
Равным образом организация выпустила внеплановое апдейт безопасности для последней версии .NET. Такую меру приняли из-за серьёзной уязвимости безопасности. Она даёт возможность злоумышленнику использовать эксплойт повышения привилегий (EoP) путем подделки аутентификационных файлов cookie и расшифровки некоторых защищённых полезных нагрузок.
Читают сейчас

46 минут назад
Вышел Visual Studio Code 1.130: отдельный процедура для ИИ-агентов и упрощённая тест правок
Microsoft выпустила Visual Studio Code 1.130. Основные изменения затронули работу с ИИ-агентами: их сессии постепенно переносят в отдельный процедура, а оболочку просмотра сгенерированных изменений сд

1 час назад
Датамайнеры обнаружили эмулятор Xbox 360, скрытый в контексте обратной совместимости оригинальной Xbox с ПК
Во второй половине июля Microsoft объявила о запуске программы обратной совместимости Xbox Backward Compatibility on PC, которая позволяет запускать игры с оригинальной Xbox на ПК и портативных устрой
1 час назад
OpenAI сделала ChatGPT Health доступным для всех пользователей в США
OpenAI объявила о полном запуске сервиса ChatGPT Health в США. Теперь воспользоваться им могут все авторизованные пользователи старше 18 лет нев зависимости от тарифа — Free, Go, Plus или Pro. Функция

1 час назад
Selectel дарит домены новым клиентам VDS
При аренде VDS в Selectel до 30 сентября 2026 года все новые клиенты могут получить в подарок адрес сайта в зоне .ru или .рф. Подробности под катом. Читать далее

1 час назад
Евросоюз ввёл санкции против банков WB, Ozon, «Яндекса», МТС и десятков других финансовых организаций
Евросоюз согласовал и утвердил 21-й пакет санкций против России, они коснутся сфер финансов, энергетики, торговли и криптовалюты, заявил глава Европейского совета Антониу Кошта. В соответствии с публи