
Microsoft SharePoint’da kritik zaiflik: bitta yangilanmagan server butun tashkilot tarmog‘i uchun ochiq eshikka aylanishi mumkin!
Microsoft SharePoint Server’da aniqlangan CVE-2026-55040 kritik zaifligi kiberxavfsizlik mutaxassislarini jiddiy xavotirga solmoqda. CVSS 9.1 ball bilan baholangan mazkur zaiflik masofadan turib, hech qanday autentifikatsiyadan o‘tmasdan SharePoint’dagi foydalanuvchi yoki administrator nomidan harakat qilish imkonini beradi. Mutaxassislar ma’lumotlariga ko‘ra, zaiflik tarmoq orqali ekspluatatsiya qilinishi mumkin, buning uchun foydalanuvchi ishtiroki yoki oldindan berilgan imtiyozlar talab etilmaydi.
Eng xavotirli jihati shundaki, zaiflik tafsilotlari va ekspluatatsiya kodi ommaga taqdim etilgach, hujumchilar undan foydalanishga juda tez kirishgan. Shu sababli internetga ochiq va yangilanmagan on-premises SharePoint Server tizimlari hozirda yuqori xavf ostidagi infratuzilma sifatida qaralishi kerak.
Birgina autentifikatsiya xatosi administrator huquqiga olib borishi mumkin
CVE-2026-55040 SharePoint’ning JSON Web Token (JWT) — foydalanuvchi yoki xizmatning autentifikatsiyasini tasdiqlashda ishlatiladigan raqamli tokenlarni tekshirish mexanizmidagi zaifliklar majmuasi bilan bog‘liq.
Muammo shundaki, SharePoint ayrim xizmatlar o‘rtasidagi tokenlarni tekshirish jarayonida autentifikatsiya talablarini yetarlicha qat’iy nazorat qilmaydi. Natijada hujumchi maxsus shakllantirilgan token yordamida o‘zini boshqa foydalanuvchi sifatida ko‘rsatishi mumkin.
Eng xavfli ssenariy esa hujumchining oddiy foydalanuvchi nomidan emas, balki administrator hisobidan autentifikatsiyadan o‘tishidir.
Bunday holatda hujumchi SharePoint’da saqlanayotgan hujjatlarni ko‘rishi, ma’lumotlarni o‘zgartirishi va tashkilotning ichki axborot resurslariga kirish uchun SharePoint’dagi administrator huquqlaridan foydalanishi mumkin. Microsoft ham mazkur zaiflikni autentifikatsiyani chetlab o‘tish va foydalanuvchini taqlid qilish imkonini beruvchi “weak authentication” zaifligi sifatida tasniflagan.
Hujumchi parolga ham, sessiya cookie’siga ham muhtoj emas
An’anaviy hujumlarda kiberjinoyatchi avval foydalanuvchining login va parolini qo‘lga kiritishga yoki sessiya cookie’sini o‘g‘irlashga urinadi.
CVE-2026-55040 esa bu jarayonni chetlab o‘tishi mumkin.
Zaiflikdan muvaffaqiyatli foydalanilganda hujumchiga:
- foydalanuvchining paroli;
- mavjud sessiya cookie’si;
- oldindan autentifikatsiyadan o‘tgan hisob;
- foydalanuvchining faol sessiyasi
talab qilinmaydi.
Ya’ni, internetga ochiq zaif SharePoint serverning o‘zi hujumchi uchun kirish nuqtasiga aylanishi mumkin.
Aynan shu sababli mazkur zaiflik oddiy dasturiy xato emas, balki tashkilotning autentifikatsiya chegarasini buzuvchi kritik xavf sifatida baholanmoqda. NVD CVE-2026-55040 uchun CVSS 3.1 bo‘yicha 9.1 ballni ko‘rsatadi va zaiflikni CWE-1390 — Weak Authentication toifasiga kiritadi.
Rapid7 tadqiqoti xavfli hujum zanjirini ochib berdi
Zaiflikni Rapid7 kompaniyasining xavfsizlik tadqiqotchisi Stephen Fewer aniqlagan. Rapid7 tadqiqotlari SharePoint’da ikkita zaiflikni birlashtirish orqali autentifikatsiyasiz masofaviy kod bajarilishigacha olib boruvchi hujum zanjiri mavjudligini ko‘rsatgan. CVE-2026-55040 ana shu zanjirning autentifikatsiyani chetlab o‘tish qismidir.
Dastlab Microsoft va Rapid7 zaiflik haqida kelishilgan tartibda ma’lumot almashgan. Microsoft 2026-yil 14-iyuldagi xavfsizlik yangilanishlari orqali CVE-2026-55040 uchun tuzatishlarni chiqardi. Microsoft’ning SharePoint Server Subscription Edition uchun iyul yangilanishida mazkur CVE bevosita ko‘rsatilgan.
Biroq zaiflikning texnik tafsilotlari va Proof-of-Concept (PoC) kodi ommaga taqdim etilgach, vaziyat tubdan o‘zgardi.
PoC — Proof-of-Concept, ya’ni zaiflikni amalda ishlatish mumkinligini ko‘rsatib beruvchi namuna ekspluatatsiya kodi hisoblanadi.
PoC qonuniy xavfsizlik tadqiqotlari uchun juda foydali bo‘lishi mumkin. Ammo u ommaga chiqishi bilan hujumchilar uchun ham tayyor texnik asos paydo bo‘ladi.
Bu esa himoyachilar va hujumchilar o‘rtasidagi vaqt poygasini boshlaydi:
PoC e’lon qilinadi → hujumchilar uni o‘rganadi → internetdagi zaif serverlar izlanadi → ekspluatatsiya avtomatlashtiriladi → tashkilotlar esa tizimlarini yangilashga ulgurishga harakat qiladi.
SharePoint serveri hujumchi uchun “ochiq eshik”ga aylanishi mumkin
CVE-2026-55040’ning yana bir muhim jihati — u internet orqali masofadan ekspluatatsiya qilinishi mumkinligidir.
Agar tashkilotning SharePoint Server’i internetga ochiq bo‘lsa va unda tegishli xavfsizlik yangilanishi o‘rnatilmagan bo‘lsa, hujumchi tashkilot ichki tarmog‘iga dastlabki kirish nuqtasini aynan shu server orqali yaratishi mumkin.
Bu ayniqsa davlat idoralari, yirik korxonalar, banklar, sog‘liqni saqlash tashkilotlari va boshqa muhim infratuzilma subyektlari uchun xavflidir. Chunki SharePoint ko‘pincha:
- xizmat hujjatlari;
- ichki ma’lumotlar;
- loyihalar;
- xodimlar bilan bog‘liq fayllar;
- biznes jarayonlariga oid ma’lumotlar;
- boshqa korporativ tizimlar bilan integratsiyalar
uchun markaziy platforma sifatida ishlatiladi.
Shunday ekan, SharePoint serverining buzilishi faqat bitta veb-serverning zararlanishi bilan tugamasligi mumkin.
Active Directory bilan bog‘liqlik xavfni yanada oshiradi
SharePoint ko‘plab korporativ muhitlarda Active Directory bilan integratsiyalashgan holda ishlaydi.
Bu esa hujumchi uchun yana bir xavfli imkoniyatni yuzaga keltiradi.
Tadqiqotlarda CVE-2026-55040’dan foydalanish jarayonida foydalanuvchilarning SID (Security Identifier) yoki UPN (User Principal Name) kabi identifikatorlari bilan ishlash orqali boshqa foydalanuvchi nomidan autentifikatsiyadan o‘tish imkoniyati ko‘rsatilgan. Ayrim texnik tahlillarda PoC domen kontrolleri bilan bog‘liq ma’lumotlardan foydalanib, administrator hisobini aniqlashga qaratilgan imkoniyatlarni ham namoyish etgani qayd etilgan.
Bu juda muhim signal.
Chunki hujumchi SharePoint’da administrator sifatida harakat qila olsa, keyingi bosqichda tashkilotning boshqa axborot resurslarini o‘rganishga, maxfiy ma’lumotlarni izlashga yoki boshqa tizimlarga o‘tish imkoniyatlarini qidirishga urinishi mumkin.
Shuning uchun CVE-2026-55040’ni faqat “SharePoint zaifligi” sifatida ko‘rish yetarli emas. Uni korporativ identifikatsiya va kirishni boshqarish infratuzilmasiga tahdid sifatida baholash kerak.
Eng xavfli jihat — zaiflik boshqa RCE hujumi bilan zanjirlanishi mumkin
CVE-2026-55040 alohida holda autentifikatsiyani chetlab o‘tish imkonini beradi. Ammo Rapid7 tadqiqoti undan ham xavfliroq ssenariyni ko‘rsatdi: mazkur zaiflik boshqa SharePoint zaifligi bilan birlashtirilganda **autentifikatsiyasiz masofaviy kod bajarilishi (RCE)**ga olib kelishi mumkin.
Bu hujumchiga oddiygina “foydalanuvchi sifatida kirish”dan tashqari, serverda o‘zboshimchalik bilan kod bajarish imkoniyatini yaratishi mumkin.
Ya’ni hujum zanjiri shartli ravishda:
Internet → SharePoint → autentifikatsiyani chetlab o‘tish → administratorni taqlid qilish → ikkinchi zaiflikdan foydalanish → masofaviy kod bajarish → server ustidan nazorat
ko‘rinishiga keladi.
Rapid7 mazkur ikki zaiflikni o‘z ichiga olgan zanjirni avvalroq Microsoft’ga mas’uliyatli ravishda ma’lum qilgan.
2026-yil avgustidagi yangilanishlar esa ushbu zanjirning keyingi qismini ham bartaraf etishga qaratilgan. Shu sababli SharePoint administratorlari faqat iyul oyidagi CVE-2026-55040 tuzatmasini o‘rnatish bilan cheklanmasdan, avgust 2026 yangilanishlarini ham to‘liq joriy etishi kerak.
Qaysi SharePoint versiyalari xavf ostida?
CVE-2026-55040 quyidagi on-premises SharePoint mahsulotlariga taalluqli:
- Microsoft SharePoint Enterprise Server 2016;
- Microsoft SharePoint Server 2019;
- Microsoft SharePoint Server Subscription Edition.
NVD ma’lumotlarida ushbu mahsulotlarning tegishli zaif versiyalari va Microsoft tomonidan belgilangan tuzatilgan build raqamlari keltirilgan.
SharePoint Online esa ushbu zaiflikdan ta’sirlanmaydi.
Bu farq tashkilotlar uchun juda muhim: Microsoft 365 muhitidagi SharePoint Online va tashkilotning o‘z serverlarida ishlayotgan SharePoint Server bir xil xavfsizlik modeli va yangilash jarayoniga ega emas.
Nima uchun PoC e’lon qilinishi vaziyatni keskinlashtiradi?
Zaiflik haqida umumiy ma’lumot mavjud bo‘lishi bilan texnik ekspluatatsiya kodining ommaga chiqishi o‘rtasida katta farq bor.
Zaiflikning nomi va CVE raqami hujumchiga faqat “qayerdan izlash kerak?” degan savolga javob beradi.
PoC esa:
“Qanday qilib foydalanish mumkin?”
degan savolga amaliy javob beradi.
Shuning uchun ommaga chiqarilgan PoC’dan keyin zaif serverlarni avtomatik ravishda aniqlash, skanerlash va ekspluatatsiya qilish ancha osonlashadi.
Ayniqsa internetga ochiq SharePoint serverlar uchun bu juda xavfli. Hujumchi tashkilotning ichki tarmog‘ini oldindan bilmasligi ham mumkin — u shunchaki internetdan ochiq bo‘lgan SharePoint serverni aniqlab, uning zaif yoki yangilanganligini tekshirishi mumkin.
Shu nuqtadan boshlab tashkilotning mudofaa tizimi “hujumchi bizni qachon topadi?” degan savoldan ko‘ra “bizda zaif server qolganmi?” degan savolga javob berishi kerak.
Tashkilotlar hozir nima qilishi kerak?
1. SharePoint versiyasini zudlik bilan tekshirish
Tashkilotdagi barcha on-premises SharePoint serverlari inventarizatsiya qilinishi va ularning build raqamlari Microsoft tomonidan chiqarilgan xavfsizlik yangilanishlari bilan taqqoslanishi kerak.
Microsoft’ning iyul oyidagi SharePoint Server Subscription Edition yangilanishi CVE-2026-55040 uchun tuzatishni o‘z ichiga oladi.
2. Iyul va avgust yangilanishlarini to‘liq o‘rnatish
Faqat bitta CVE uchun patch o‘rnatish bilan cheklanmaslik kerak.
SharePoint serveri uchun chiqarilgan tegishli 2026-yil iyul va avgust xavfsizlik yangilanishlari to‘liq ko‘rib chiqilib, ishlab chiqaruvchi tavsiya qilgan tartibda joriy etilishi zarur.
3. Internetga ochiq SharePoint serverlarini kamaytirish
Agar SharePoint’ga umumiy internetdan kirish zarur bo‘lmasa, uni ochiq internetdan olib tashlash yoki kirishni ishonchli manbalar bilan cheklash kerak.
Ayniqsa Central Administration kabi ma’muriy interfeyslarni internet orqali ochiq qoldirishdan qat’iy qochish lozim.
4. Hujum izlarini tekshirish
Patch o‘rnatish hujum sodir bo‘lmaganini anglatmaydi.
Agar server CVE-2026-55040 uchun zaif bo‘lgan va internetga ochiq turgan bo‘lsa, tashkilot patch o‘rnatishdan oldingi davrni ham tekshirishi kerak.
Quyidagi holatlarga alohida e’tibor qaratish lozim:
- noodatiy autentifikatsiya urinishlari;
- odatdagidan farqli xizmatlararo tokenlar;
- administrator hisobidan amalga oshirilgan g‘ayritabiiy harakatlar;
- kutilmagan fayl o‘qilishi yoki o‘zgartirilishi;
- SharePoint serverida noodatiy jarayonlarning ishga tushishi;
- noma’lum tashqi manzillarga ulanishlar;
- kutilmagan PowerShell yoki boshqa buyruq interpretatorlarining ishga tushishi;
- yangi yoki o‘zgartirilgan administrator huquqlari.
5. SIEM, EDR va WAF monitoringini kuchaytirish
SharePoint serverlarining loglari SIEM tizimiga yuborilishi va autentifikatsiya hamda ma’muriy faoliyat bo‘yicha anomaliyalarni aniqlash qoidalari ishlab chiqilishi kerak.
WAF orqali esa internetdan kelayotgan noodatiy SharePoint so‘rovlarini aniqlash va tegishli holatlarda bloklash mexanizmlari kuchaytirilishi mumkin.
Biroq WAF qoidalari patch o‘rnini bosmasligi kerak.
6. SharePoint xizmat hisoblarini tekshirish
Agar hujumchi SharePoint serverini nazorat qilsa, serverning xizmat hisoblari orqali boshqa tizimlarga o‘tishga urinishi mumkin.
Shu sababli SharePoint service account’larining huquqlari qayta ko‘rib chiqilib, ularga faqat zarur bo‘lgan minimal imtiyozlar berilishi kerak.
Xulosa: hujumchilar uchun vaqt juda qimmat, himoyachilar uchun esa undan ham qimmat
CVE-2026-55040 bilan bog‘liq vaziyat zamonaviy kiberxavfsizlikdagi eng xavfli tendensiyalardan birini yana bir bor namoyish etdi:
zaiflik aniqlanishi bilan xavf boshlanadi, PoC e’lon qilinishi bilan esa vaqtga qarshi poyga boshlanadi.
Microsoft ushbu kritik zaiflikni 2026-yil iyul oyida tuzatgan. NVD’da CVE-2026-55040 9.1 ballik kritik zaiflik sifatida qayd etilgan va Microsoft tomonidan taqdim etilgan tuzatilgan versiyalar aniq ko‘rsatilgan.
Biroq patchning mavjudligi tizim avtomatik ravishda himoyalangan degani emas. Yangilanish o‘rnatilmagan har bir internetga ochiq SharePoint server potensial nishon bo‘lib qoladi.
Eng xavfli ssenariy esa hujumchining hech qanday parolsiz SharePoint’ga kirib, administratorni taqlid qilishi va keyinchalik boshqa zaiflikdan foydalanib serverda kod bajarishigacha yetib borishidir.
Shu bois tashkilotlar uchun asosiy vazifa faqat “CVE-2026-55040 uchun patch o‘rnatildimi?” degan savolga javob topish emas.
Asosiy savol quyidagicha bo‘lishi kerak:
“Bizning internetga ochiq SharePoint serverimiz allaqachon nishonga olingan bo‘lsa, buni aniqlay olamizmi?”
Agar javob noaniq bo‘lsa, muammo faqat zaiflikning o‘zida emas — tashkilotning aniqlash, monitoring va hodisaga javob berish qobiliyatida ham bo‘lishi mumkin.
Bugungi kunda SharePoint serverini yangilash oddiy texnik xizmat emas. U korporativ ma’lumotlar, foydalanuvchi identifikatorlari va butun tashkilot axborot infratuzilmasini himoya qilishning kechiktirib bo‘lmaydigan chorasidir.



