Security

Peretas Targetkan Rantai Eksploitasi RCE Microsoft SharePoint Menggunakan Kode PoC Publik

Aktor ancaman siber dilaporkan mulai menggabungkan dua celah keamanan Microsoft SharePoint untuk mengeksekusi kode berbahaya dari jarak jauh (Remote Code Execution / RCE) pada server yang belum ditambal. Temuan ini dikonfirmasi oleh firma intelijen ancaman siber Defused setelah mendeteksi aktivitas pemindaian dan percobaan eksploitasi aktif pada jaringan honeypot miliknya.

Serangan ini mengandalkan teknik perantaian (exploit chain) dari dua kerentanan berurutan:

  • CVE-2026-55040: Celah authentication bypass pada alur validasi token JWT. Penyerang tanpa hak istimewa dapat memalsukan identitas untuk bertindak sebagai pengguna sah maupun administrator situs SharePoint.
  • CVE-2026-63520: Kerentanan pada modul Business Connectivity Services (BCS) SharePoint. Setelah penyerang berhasil menembus autentikasi via CVE-2026-55040, celah ini dieksploitasi untuk mengeksekusi perintah arbitrer secara penuh (RCE) di server target.

Penyebaran Kode Bukti Konsep (PoC) dan Pemantauan Honeypot

Eskalasi serangan meningkat pesat setelah kode pembuktian konsep (Proof-of-Concept / PoC) untuk kedua celah dirilis ke publik. Peneliti Rapid7, Stephen Fewer, merilis PoC untuk CVE-2026-55040 pada 11 Agustus, yang langsung dipersenjatai (weaponized) oleh penyerang sehari berselang. Sementara itu, peneliti VulnCheck, Jonathan Peterson, menerbitkan rincian PoC untuk CVE-2026-63520 pada 24 Agustus.

Defused mencatat bahwa pelaku ancaman mulai memadukan kedua eksploitasi tersebut dalam serangan nyata: penyerang pertama-tama mengeksekusi bypass JWT, melakukan enumerasi akun admin secara agresif, lalu memindai sink pada Business Data Catalog (BDC) untuk mempersiapkan injeksi kode RCE.

Eksposur Ribuan Server dan Peringatan Darurat CISA

Organisasi pemantau keamanan nirlaba Shadowserver mencatat lebih dari 8.700 instans server Microsoft SharePoint saat ini terekspos langsung ke internet publik. Kondisi ini menempatkan infrastruktur on-premises organisasi pada risiko peretasan yang tinggi.

Merespons bahaya tersebut, Badan Keamanan Siber dan Infrastruktur AS (CISA) telah mengeluarkan arahan darurat kepada instansi federal untuk segera mengamankan server SharePoint mereka. CISA juga mengingatkan bahwa celah RCE SharePoint lainnya (CVE-2026-45659) kini telah dimanfaatkan dalam kampanye serangan ransomware.

Para administrator sistem diimbau untuk segera menerapkan patch keamanan resmi terbaru dari Microsoft, meninjau panduan penguatan sistem (security-hardening guidance), serta menutup eksposur akses langsung server SharePoint dari jaringan internet publik jika tidak benar-benar dibutuhkan.

Sumber: Laporan Analisis Ancaman Keamanan Defused & CISA

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button