De Amerikaanse Cybersecurity and Infrastructure Security Agency heeft een kwetsbaarheid in Microsoft SharePoint Server toegevoegd aan zijn catalogus van bekende, actief misbruikte kwetsbaarheden. Aanvallers kunnen het lek gebruiken om op afstand code uit te voeren. Federale instanties krijgen een uiterst korte deadline om te patchen.
CISA heeft CVE-2026-45659 opgenomen in de Known Exploited Vulnerabilities catalog (KEV). Het gaat om een kwetsbaarheid in Microsoft SharePoint Server die verband houdt met het deserialiseren van niet-vertrouwde data, geclassificeerd onder CWE-502. Volgens CISA kan een geautoriseerde aanvaller de fout gebruiken om over het netwerk code uit te voeren.
De KEV-catalogus geldt als bron voor organisaties die kwetsbaarheden willen prioriteren binnen hun patchmanagement. CISA beheert de lijst voor netwerkbeheerders en de bredere cybersecuritygemeenschap, en beveelt aan de catalogus te gebruiken als input voor risicogebaseerde prioritering van updates.
Korte deadline
De kwetsbaarheid is toegevoegd op 1 juli 2026, met een uiterste patchdatum van 4 juli 2026. Dat betekent dat federale instanties binnen drie dagen actie moeten ondernemen. CISA schrijft dat organisaties mitigaties moeten doorvoeren volgens de instructies van Microsoft, in lijn met Binding Operational Directive 26-04 over het prioriteren van beveiligingsupdates op basis van risico. Daarnaast verwijst het agentschap naar de eigen richtlijnen voor forensisch triage-onderzoek.
Voor cloudgebaseerde diensten geldt dat organisaties de toepasselijke BOD 26-04-richtlijnen moeten volgen. Als er geen mitigatie beschikbaar is, adviseert CISA het gebruik van het product te staken. Het agentschap benadrukt dat organisaties zelf verantwoordelijk blijven voor het beoordelen van de internetblootstelling van hun assets en het naleven van de patchrichtlijnen uit BOD 26-04.
Of de kwetsbaarheid is gebruikt in ransomwarecampagnes, is volgens CISA op dit moment onbekend.
Meldingen bij nieuwe kwetsbaarheden
CISA roept organisaties en onderzoekers op om actief misbruikte kwetsbaarheden die nog niet in de catalogus staan te melden via een nominatieproces. De KEV-catalogus is beschikbaar in CSV- en JSON-formaat, met een bijbehorend JSON-schema dat op 25 juni 2024 voor het laatst is bijgewerkt. Belanghebbenden kunnen zich abonneren op updates om automatisch op de hoogte te blijven van nieuwe toevoegingen aan de lijst.