Vulnerabilitate critică în SharePoint Server – KB5002768, KB5002754, KB5002760
Ce s-a întâmplat?
Începând cu luna iulie 2025, Microsoft și autoritățile de securitate cibernetică au tras un semnal de alarmă privind o vulnerabilitate zero‑day extrem de periculoasă care afectează platforma Microsoft SharePoint Server on-premise — versiunile instalate și gestionate local (nu serviciile cloud, precum SharePoint Online).
Mai exact, a fost identificat un lanț de exploatare format din mai multe breșe de securitate (CVE‑2025‑49704, CVE‑2025‑49706, CVE‑2025‑53770 și CVE‑2025‑53771), care permit:
- Acces neautorizat la servere, chiar fără autentificare prealabilă;
- Executarea de cod la distanță (RCE – Remote Code Execution);
- Persistență în infrastructură, prin instalarea de web shells și acces prelungit;
- Sustragerea de date și compromiterea cheilor criptografice critice (ASP.NET Machine Keys).
Cine este vizat?
Atacurile par a fi lansate de grupări avansate de tip stat-națiune, cu origini atribuite de Microsoft unor entități afiliate Chinei. Țintele principale sunt:
- Instituții publice și autorități locale;
- Companii energetice, din sănătate, educație și infrastructură critică;
- Universități și firme cu date sensibile.
În România, toate organizațiile care folosesc SharePoint Server 2016, 2019 sau Subscription Edition ar trebui să considere această amenințare de maximă prioritate.
Cum funcționează atacul?
Vulnerabilitatea este exploatată într-un mod complex, dar eficient:
1. Atacatorii trimit o cerere special construită către un endpoint intern SharePoint (de exemplu: /ToolPane.aspx?DisplayMode=Edit);
2. Serverul interpretează cererea și execută cod arbitrar, fără verificare de autentificare;
3. Se instalează un fișier malițios (spinstall0.aspx), care oferă acces persistent;
4. Se extrag cheile criptografice și se monitorizează traficul pentru escaladarea privilegiilor.
Cum îți protejezi organizația?
1. Identifică versiunea SharePoint instalată.
3. Rotește cheile ASP.NET MachineKey după aplicarea actualizărilor.
4. Activează Microsoft Defender Antivirus și AMSI pe servere.
5. Monitorizează logurile pentru semne de acces neautorizat:
-
- Cereri POST suspecte către /ToolPane.aspx
- Prezența fișierului spinstall0.aspx
- Trafic outbound neașteptat din partea serverului
6. Dacă nu poți aplica patch-ul imediat:
-
- Izolează serverul de internet;
- Activează un VPN sau gateway intermediar securizat.
Această breșă de securitate demonstrează, încă o dată, cât de important este ca infrastructura IT on-premise să fie menținută la zi și permanent monitorizată. Într-un peisaj digital tot mai complex, reacția rapidă face diferența între prevenirea unui incident și compromiterea completă a rețelei.