Peringatan Keamanan

Peringatan Keamanan: Kerentanan CVE-2026-45659 pada Microsoft SharePoint Server yang Dieksploitasi Secara Aktif

Admin  ·  02 Jul 2026

Peringatan Keamanan: Kerentanan CVE-2026-45659 pada Microsoft SharePoint Server yang Dieksploitasi Secara Aktif

KUTIM-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kabupaten Kutai Timur untuk segera menindaklanjuti kerentanan berisiko tinggi pada Microsoft SharePoint Server (on-premises) yang teridentifikasi dengan nomor CVE-2026-45659. Kerentanan ini memperoleh skor CVSS v3.1 sebesar 8.8 (High), telah dieksploitasi secara aktif, dan telah masuk dalam katalog Known Exploited Vulnerabilities (KEV) CISA.

Microsoft SharePoint Server merupakan platform kolaborasi dan manajemen dokumen yang lazim digunakan instansi pemerintah untuk portal internal, berbagi berkas, dan alur kerja antar-unit. Kompromi terhadap server SharePoint on-premises berdampak serius karena kerap memuat dokumen kerja dan data sensitif organisasi.

Ikhtisar

CVE-2026-45659 merupakan kerentanan deserialization of untrusted data (CWE-502) pada Microsoft SharePoint Server yang memungkinkan eksekusi kode jarak jauh (remote code execution/RCE) pada server. Prasyarat eksploitasinya tergolong rendah: penyerang cukup memiliki akun terotentikasi dengan izin minimal setingkat Site Member — tanpa hak administrator dan tanpa interaksi pengguna — untuk mengeksekusi kode melalui jaringan. Kerentanan ini menimpa SharePoint Enterprise Server 2016, SharePoint Server 2019, dan SharePoint Server Subscription Edition.

Dampak

Eksploitasi yang berhasil dapat memberi penyerang konsekuensi sebagai berikut:

  • Eksekusi kode jarak jauh pada server SharePoint hanya dengan akun berizin rendah setingkat Site Member.
  • Potensi pengambilalihan server secara penuh (aspek kerahasiaan, integritas, dan ketersediaan).
  • Akses tidak sah ke dokumen kerja dan data sensitif yang tersimpan pada portal kolaborasi.
  • Peluang pergerakan lateral ke sistem lain di jaringan internal instansi.

Sistem yang Terdampak

ProdukVersi TerdampakVersi Perbaikan
SharePoint Enterprise Server 2016Semua versi sebelum 16.0.5552.100216.0.5552.1002 (KB5002868)
SharePoint Server 2019Semua versi sebelum 16.0.10417.2012816.0.10417.20128 (KB5002870)
SharePoint Server Subscription EditionSemua versi sebelum 16.0.19725.2028016.0.19725.20280 (KB5002863)

Detail Teknis

Kerentanan berakar pada proses deserialization data tidak tepercaya (CWE-502), yaitu saat aplikasi mengurai kembali objek dari masukan yang dapat dikendalikan penyerang tanpa validasi yang memadai. Dengan menyusun muatan (payload) berformat khusus, penyerang yang telah memiliki akun berizin rendah dapat memicu pemrosesan objek berbahaya sehingga berujung pada eksekusi kode pada konteks server SharePoint.

Karena serangan hanya membutuhkan akun Site Member biasa dan tidak memerlukan interaksi pengguna, celah ini sangat mudah dimanfaatkan pada lingkungan dengan banyak pengguna internal. Microsoft telah merilis pembaruan keamanan pada 21 Mei 2026 melalui KB5002868, KB5002870, dan KB5002863. Pada 1 Juli 2026, CISA memasukkan kerentanan ini ke dalam katalog KEV atas dasar bukti eksploitasi aktif.

Rekomendasi

  • Lakukan pembaruan. Segera pasang pembaruan keamanan Mei 2026 sesuai edisi: SharePoint 2016 ke build 16.0.5552.1002 (KB5002868), SharePoint 2019 ke build 16.0.10417.20128 (KB5002870), dan Subscription Edition ke build 16.0.19725.20280 (KB5002863).
  • Prioritaskan penanganan. Karena telah masuk KEV dan dieksploitasi aktif, tempatkan pemasangan patch ini sebagai prioritas tertinggi.
  • Batasi paparan. Pastikan antarmuka SharePoint on-premises tidak terekspos langsung ke internet; batasi akses ke jaringan tepercaya.
  • Tinjau akun pengguna. Audit akun dengan izin Site Member dan cabut akun yang tidak lagi diperlukan untuk mengurangi permukaan serangan.
  • Periksa indikasi kompromi. Telaah log server SharePoint untuk aktivitas tidak wajar, proses mencurigakan, serta berkas atau web shell yang tidak dikenali.
  • Terapkan pertahanan berlapis. Aktifkan pemantauan keamanan dan segmentasi jaringan pada server SharePoint yang menyimpan data penting.

Perangkat Daerah yang menggunakan Microsoft SharePoint Server on-premises dan membutuhkan pendampingan teknis dapat menghubungi KUTIM-CSIRT melalui kanal pelaporan resmi.

Referensi