CVE-2026-45659
Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability
Beskrivelse
Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-05-22
- Sist endret
- 2026-07-23
- Tildelt av
- secure@microsoft.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Scoret av
- secure@microsoft.com
- Sannsynlighet for utnyttelse
-
9.1 %
høyere enn 95 %
av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-07-01, med utbedringsfrist 2026-07-04 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Microsoft | Sharepoint Server | < 16.0.19725.20280 | Berørt |
| Microsoft | Sharepoint Server | 2016 | Berørt |
| Microsoft | Sharepoint Server | 2019 | Berørt |
Svakhetstype
-
CWE-502: Deserialization of Untrusted Data
The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.
Referanser
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-45659
Relatert hos Berigo
Artikler
-
CISA legger SharePoint-sårbarhet inn i katalogen over utnyttede feil
Nevner denne CVE-en
2026-07-01
CISA la 1. juli CVE-2026-45659 inn i KEV-katalogen, en deserialiseringsfeil i Microsoft Office SharePoint som gir kjøring av kode.
-
Falsk CAPTCHA får brukeren til å åpne en tunnel inn i nettverket
Samme produkt
2026-09-01
Microsoft har fulgt kampanjen TerminalFix, der kompromitterte nettsteder viser en falsk Cloudflare-CAPTCHA og ber besøkende lime en kommando inn i Wi…
-
Et makrodokument i Word var veien inn hos forsvarsindustri og myndigheter
Samme produkt
2026-09-01
Insikt Group har kartlagt en kampanje der makrodokumenter i Word plantet bakdøren HOOKEDGE hos forsvarsindustri, myndigheter og diplomatiske virksomh…
-
Falske Cloudflare-sider ligger på npm-speil du stoler på
Samme produkt
2026-08-27
OX Security har funnet 24 ondsinnede npm-pakker som alle bærer den samme falske Cloudflare-siden. Selve installasjonen gjør ingen skade, men speiltje…
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.