Två administratörer, en patch, en mycket olik juli
Föreställ dig två företag med samma lokala SharePoint-server. Det ena installerade Microsofts säkerhetsuppdatering från maj 2026 samma vecka som den kom. Det andra arkiverade den som rutin och gick vidare, lugnat av Microsofts egen notering om att utnyttjande var mindre sannolikt. Den 1 juli lade den amerikanska myndigheten för cybersäkerhet och infrastruktursäkerhet till just den bristen, CVE-2026-45659, i sin katalog över kända utnyttjade sårbarheter och hänvisade till bevis på aktiva angrepp i det fria. Den första administratören var redan säker. Den andra har nu ett brådskande problem med en offentlig tidsfrist kopplad till sig.
CISA gav amerikanska federala myndigheter till den 4 juli att patcha. Det datumet är inte din skyldighet, men noteringen är din varning: en sårbarhet som någon tonade ned i maj används mot verkliga mål i juli.
Bristen i klara ordalag
CVE-2026-45659 är en sårbarhet för fjärrkörning av kod som orsakas av osäker deserialisering av ej betrodda data, med en allvarlighetspoäng på 8.8 av 10. I praktiken betyder det att en angripare kan få servern att köra kod efter eget val. Den påverkar de lokala produkterna, det vill säga SharePoint Server Subscription Edition, SharePoint Server 2019 och SharePoint Enterprise Server 2016, och inte det molnvärdade SharePoint i Microsoft 365.
Detaljen som höjer insatsen är den låga tröskeln. Att utnyttja bristen kräver inga administratörsrättigheter, ett enda konto med vanliga Webbplatsmedlem-behörigheter räcker. De flesta organisationer ger den åtkomstnivån till konsulter, tillfällig personal och tiotals helt vanliga användare. En enda av dessa inloggningsuppgifter, nätfiskad eller återanvänd någon annanstans, är hela nyckeln.
Glappet mellan osannolikt och utnyttjat
När Microsoft släppte rättningen i maj märkte företaget utnyttjande som mindre sannolikt, en rimlig prognos som visade sig felaktig inom några veckor. Det glappet är skälet till att leverantörens allvarlighetsbedömningar bör styra din patchordning och inte ditt beslut att patcha. En bedömning förutsäger angriparens beteende, en CISA-notering bland utnyttjade sårbarheter registrerar det. När de två är oense vinner registret, och det gjorde det just nu.
Mönstret är inte nytt. Lokala samarbetsservrar, exponerade mot internet och rika på intern data, hör till den mest pålitligt angripna programvaran i företagens serverparker. En nedtonad allvarlighetsnotering är en prognos, och att motbevisa prognoser är just det som angripare får betalt för.
Varför NIS2 ändrar insatsen, och vad du ska göra nu
För europeiska aktörer är följden både regulatorisk och teknisk. Under NIS2-direktivet måste organisationer inom tillämpningsområdet hantera kända sårbarheter och kan möta granskning och sanktioner om de underlåter det. En brist som står på en offentlig lista över utnyttjade sårbarheter, med en patch tillgänglig sedan maj, är nästan det tydligast möjliga beviset på att en rättning fanns och inte installerades. Efter en incident är det det första dokument en utredare håller upp.
Åtgärden är snäv och omedelbar. Bekräfta om du kör någon av de tre berörda lokala SharePoint-versionerna. Gör du det, installera uppdateringen från maj 2026 nu och sök efter tecken på intrång i stället för att anta att uppdateringen på egen hand stänger dörren. Ta sedan CISA-katalogen, och inte leverantörens allvarlighetsetikett, som din utlösare för nästa fall av det här slaget, för det kommer alltid ett nästa.
Läs vidare: Elva signerade bootloaders kringgår Secure Boot | 570 Windows-rättningar på en dag, två utnyttjas redan



