Краткий обзор

19 июля 2025 года Microsoft выпустила экстренное уведомление для CVE-2025-53770 — критической уязвимости удалённого выполнения кода, затрагивающей локальные серверы SharePoint. С оценкой CVSS 9.8 и уже идущей активной эксплуатацией zero-day эта уязвимость представляет собой один из самых серьёзных инцидентов безопасности SharePoint в недавней памяти.

Уязвимость происходит от некорректной десериализации недоверенных данных в эндпоинте ToolPane.aspx. В сочетании с обходом аутентификации в CVE-2025-53771 атакующие могут достичь неаутентифицированного удалённого выполнения кода — наихудший сценарий для любого корпоративного приложения. В течение 72 часов после публичной доступности proof-of-concept начались кампании массовой эксплуатации, нацеленные на организации по всему миру.

Что делает CVE-2025-53770 особенно опасной — её пост-эксплуатационное воздействие. Атакующие не просто выполняют код; они извлекают конфигурацию криптографического MachineKey сервера, позволяя персистентный доступ, переживающий патчинг. Организации должны не только применять патчи, но и ротировать криптографические ключи и проводить тщательные оценки компрометации.

Ключевые выводы

9.8
Оценка CVSS

Критическая степень тяжести

72 ч
От PoC до эксплуатации

Время от раскрытия до массовых атак

300 тыс.
Попыток атак

Пик ежедневных наблюдаемых попыток

$100 тыс.
Приз Pwn2Own

Первоначальная награда за обнаружение

Затронутые системы и патчи

CVE-2025-53770 затрагивает все локальные установки SharePoint Server. SharePoint Online в Microsoft 365 не затронут. Microsoft выпустила патчи, устраняющие уязвимость, — организациям следует применить их немедленно.

ПродуктИсправленная сборкаСтатья KBСтатус
SharePoint Server Subscription Edition16.0.18526.20508KB5002768Патч доступен
SharePoint Server 201916.0.10417.20037KB5002754Патч доступен
SharePoint Enterprise Server 201616.0.5513.1001KB5002760Патч доступен
SharePoint Online (Microsoft 365)Н/ДН/ДНе затронут

Цепочка атак ToolShell

1

Обход аутентификации (CVE-2025-53771)

Атакующие отправляют POST-запросы к /_layouts/15/ToolPane.aspx с манипулированным заголовком Referer, указывающим на /_layouts/SignOut.aspx. Это обманывает SharePoint, заставляя его рассматривать запрос как доверенный, полностью обходя проверки аутентификации.

2

Удалённое выполнение кода (CVE-2025-53770)

Когда аутентификация обойдена, атакующие отправляют вредоносные сериализованные payload'ы в теле POST-запроса. Уязвимый процесс десериализации выполняет встроенные PowerShell-команды на стороне сервера, достигая произвольного выполнения кода.

3

Персистентность через кражу ключей

Атакующие развёртывают веб-шелл (spinstall0.aspx) и извлекают ValidationKey и DecryptionKey сервера из конфигурации MachineKey. Эти криптографические секреты позволяют бесконечно подделывать токены аутентификации и payload'ы ViewState.

Хронология эксплуатации

Технический анализ

Корневая причина CVE-2025-53770 лежит в обработке SharePoint сериализованных данных в эндпоинте ToolPane.aspx. Этот компонент, разработанный для функциональности управления веб-частями SharePoint, принимает сериализованные объекты без адекватной валидации. В сочетании с обходом аутентификации в CVE-2025-53771 поверхность атаки расширяется до неаутентифицированных удалённых атакующих.

Обход аутентификации эксплуатирует логический недостаток в том, как SharePoint обрабатывает заголовок HTTP Referer. Устанавливая этот заголовок на /_layouts/SignOut.aspx, атакующие вызывают путь кода, предназначенный для операций выхода, который непреднамеренно предоставляет доверие запросу. Это представляет собой фундаментальную архитектурную слабость — решения об аутентификации никогда не должны зависеть от клиентских заголовков.

Что переводит эту уязвимость из серьёзной в катастрофическую — это пост-эксплуатационный механизм персистентности. Извлечённые значения MachineKey (ValidationKey и DecryptionKey) — симметричные криптографические ключи, используемые для защиты ViewState и токенов аутентификации. С этими ключами атакующие могут самостоятельно подделывать валидные учётные данные аутентификации, поддерживая доступ даже после установки патча и удаления веб-шелла.

Индикаторы компрометации

Вредоносные IP-адреса

107.191.58.76, 104.238.159.149, 96.9.125.147 — наблюдались в первоначальных волнах эксплуатации. Блокируйте на периметре и расследуйте исторические соединения.

Артефакт веб-шелла

spinstall0.aspx, развёрнутый в директории \TEMPLATE\LAYOUTS\. SHA256: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Целевой эндпоинт

POST-запросы к /_layouts/15/ToolPane.aspx или /_layouts/ToolPane.aspx с SignOut.aspx в заголовке Referer указывают на попытки эксплуатации.

Строка User-Agent

Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0 — использовалась в наблюдаемых атаках, хотя легко модифицируется.

Стратегии нейтрализации

1

Немедленно примените обновления безопасности

Установите KB5002768 (Subscription Edition), KB5002754 (2019) или KB5002760 (2016) без промедления. Эти патчи устраняют как недостаток десериализации, так и обход аутентификации.

2

Проведите оценку компрометации

Ищите spinstall0.aspx или другие аномальные ASPX-файлы в директории LAYOUTS. Просмотрите логи IIS на POST-запросы к ToolPane.aspx с подозрительными заголовками Referer.

3

Ротируйте криптографические ключи

Если компрометация подозревается или подтверждена, ротируйте конфигурацию MachineKey (ValidationKey и DecryptionKey). Без этого шага атакующие сохраняют возможность подделывать учётные данные.

4

Включите интеграцию AMSI

Microsoft рекомендует включить интеграцию AMSI (Antimalware Scan Interface) в SharePoint для обнаружения вредоносных payload'ов во время десериализации.

5

Разверните защиту эндпоинтов

Убедитесь, что Microsoft Defender или эквивалентный AV развёрнут на всех SharePoint-серверах с включённой защитой в реальном времени. Сигнатуры обнаружения для spinstall0.aspx доступны.

6

Внедрите защиту WAAP

Разверните правила межсетевого экрана веб-приложений для обнаружения и блокировки попыток эксплуатации, нацеленных на ToolPane.aspx. Фильтруйте запросы с подозрительными заголовками Referer.

7

Ограничьте внешний доступ

Если внешний доступ к SharePoint не критически важен для бизнеса, ограничьте эндпоинты /_layouts/ только внутренними сетями с помощью правил межсетевого экрана или конфигурации обратного прокси.

Окно в 72 часа: уроки для корпоративной безопасности

CVE-2025-53770 демонстрирует сжатие жизненного цикла уязвимости. От публичного PoC до массовой эксплуатации за 72 часа не оставляет места для традиционных циклов патчинга. Организации должны: (1) поддерживать threat intelligence по уязвимостям в реальном времени, (2) иметь предварительно авторизованные процедуры экстренного патчинга, (3) развёртывать компенсирующие контроли, такие как WAAP во время патчинга, и (4) предполагать взлом и готовиться к оценке компрометации. Характер этой уязвимости как обход патча также подчёркивает, что первоначальные патчи могут быть недостаточны — необходим непрерывный мониторинг новых CVE, затрагивающих тот же компонент.

Как TR7 защищает от эксплуатации SharePoint

Правила WAAP для десериализации

Межсетевой экран веб-приложений TR7 включает правила для обнаружения и блокировки шаблонов атак десериализации, включая нацеленные на эндпоинты SharePoint.

Обнаружение манипуляции заголовками

Продвинутая инспекция запросов идентифицирует подозрительные комбинации заголовков, включая манипуляцию заголовком Referer, используемую в атаках обхода аутентификации.

Политики контроля доступа

Гранулярные правила контроля доступа могут ограничивать доступ к чувствительным административным эндпоинтам, таким как /_layouts/, только авторизованными сетями.

Аналитика угроз в реальном времени

Непрерывный мониторинг и оповещения о попытках эксплуатации. Идентифицируйте шаблоны атак и IOC по всей инфраструктуре.

Всестороннее логирование

Детальное логирование запросов позволяет форензический анализ и оценку компрометации. Коррелируйте попытки атак с IOC-разведкой.

Автоматический ответ на угрозы

Автоматическая блокировка известных вредоносных IP и шаблонов атак. Сократите время до нейтрализации с часов до секунд.

Источники и ссылки

Всесторонний технический анализ эксплуатации CVE-2025-53770, включая IOC, хронологию атак и руководство по обнаружению. https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-microsoft-sharepoint-servers-cve-2025-53770/

Официальное руководство Microsoft для клиентов по CVE-2025-53770, включая информацию о патчах и рекомендуемые меры нейтрализации. https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/

Подробности об экстренных правилах WAAP Cloudflare и наблюдаемом объёме атак (300 тыс. попыток в пике). https://blog.cloudflare.com/cloudflare-protects-against-critical-sharepoint-vulnerability-cve-2025-53770/

Анализ команды безопасности цепочки эксплойта ToolShell и рекомендации для команд безопасности. https://blog.checkpoint.com/research/sharepoint-zero-day-cve-2025-53770-actively-exploited-what-security-teams-need-to-know/

Официальная запись National Vulnerability Database с оценкой CVSS и техническими подробностями. https://nvd.nist.gov/vuln/detail/CVE-2025-53770

Облачная перспектива безопасности по CVE-2025-53770 и CVE-2025-53771, включая стратегии обнаружения. https://www.wiz.io/blog/sharepoint-vulnerabilities-cve-2025-53770-cve-2025-53771-everything-you-need-to-k

Защитите вашу инфраструктуру SharePoint

CVE-2025-53770 демонстрирует, что окна эксплуатации zero-day сжимаются до дней, а не недель. Интегрированная платформа безопасности TR7 обеспечивает эшелонированную защиту от появляющихся угроз, нацеленных на корпоративные приложения.

Изучить защиту WAAP