Microsoft предупреждава, че две нулеви уязвимости — CVE-2026-56155 и CVE-2026-56164 — вече са били експлоатирани в реални атаки и призовава администраторите да инсталират спешно актуализациите от юли Patch Tuesday. Пачът този месец поправя общо 570 уязвимости, почти утроявайки предишния рекорд от юни, а приходящите атаки върху критични компоненти правят приоритетното обновяване належащо.
CVE-2026-56155 е уязвимост за ескалация на привилегии в Active Directory Federation Services (AD FS), докато CVE-2026-56164 засяга Microsoft SharePoint Server и също позволява повишаване на привилегии. Microsoft потвърди, че и двете уязвимости са „в дивата природа“ — тоест вече са били използвани от злоумишлени актьори — но не е разкрил подробности кога и по какъв начин са експлоатирани.
Джак Байсър, директор по изследванията на уязвимости в Action1, предупреждава, че успешна експлоатация на CVE-2026-56155 може да осигури администраторски права и да даде на нападателя пълен контрол върху засегнатата система. По думите му, в среди, които използват AD FS за автентикация и управление на идентичности, такъв компромис може да доведе до неоторизиран достъп до чувствителни ресурси, нарушаване на критични услуги, внедряване на рансъмуер, кражба на идентификационни данни и по-широко компрометиране на корпоративната инфраструктура.
„В среди използващи AD FS за автентикация и услуги за идентичност, компромис на ниво администратор може да доведе до неоторизиран достъп до чувствителни бизнес ресурси, нарушаване на критични услуги, внедряване на рансъмуер, кражба на идентификационни данни и по-широко компрометиране на корпоративната инфраструктура.“ — Джак Байсър, директор по изследванията на уязвимости в Action1
Адам Барнет, главен софтуерен инженер в Rapid7, коментира, че уязвимостта в SharePoint Server позволява повишаване на привилегии без предварителни права и при ниска сложност на атаката, което улеснява повторяемите успешни експлоатации.
„Успешна експлоатация позволява на нападател да ескалира привилегии в мрежата, без да се изискват съществуващи привилегии, и с ниска сложност на атаката, тъй като нападателят не се нуждае от значителни предварителни познания за системата, и може да постигне повторяем успех.“ — Адам Барнет, главен софтуерен инженер в Rapid7
Експертите по сигурността съветват екипите да приоритизират тези пачове при разгръщане на ъпдейти. Джон Левенсън, директор в Automox, препоръчва първо да се поправи CVE-2026-56155 „преди по-високо оценените бъгове“, тъй като активната експлоатация има по-голям приоритет от по-висок рейтинг на уязвимостта. Той добавя, че AD FS трябва да се третира като tier-zero инфраструктура за идентичност, да се ограничи локалният достъп до нея и след обновяване да се провери пътят на идентичността за евентуални последващи компромиси.
„Патчирайте първо — активната експлоатация надхвърля по-голям брой. Третирайте AD FS като tier-zero инфраструктура, прегледайте кой може да я достигне локално и след като първото устройство е патчнато, проследете останалата част от идентификационния път.“ — Джон Левенсън, директор в Automox
След прилагане на актуализациите специалистите препоръчват допълнителен одит на правата на собственици на сайтове и повишени разрешения в SharePoint, за да се установи дали вече е било получено неоторизирано достъпване чрез уязвимостта. Администраторите трябва да действат бързо — приоритетното инсталиране на наличните пачове остава най-прекия начин за ограничаване на риска.


