Vai al contenuto

SharePoint sotto attacco: ora lo usano i ransomware

Redazione Xion IT GroupSharePointransomwaresicurezza informaticapatch

Una vulnerabilità grave di Microsoft SharePoint è passata da problema tecnico a rischio operativo concreto: secondo CISA, dall’11 agosto 2026 viene sfruttata anche in attacchi ransomware. Se la tua azienda usa SharePoint on-premises esposto su Internet e non è aggiornata, il tema non riguarda solo l’IT: può significare blocco dei documenti, fermo delle attività e possibile incidente di sicurezza con impatti legali e organizzativi.

Cosa è successo

L’agenzia statunitense CISA ha confermato che la vulnerabilità CVE-2026-45659 di Microsoft SharePoint viene ora utilizzata anche da gruppi ransomware. Si tratta di una falla di remote code execution ad alta gravità: in pratica, consente a un attaccante di eseguire codice sul server SharePoint vulnerabile.

Il difetto è legato alla deserializzazione di dati non attendibili, una classe di vulnerabilità nota perché può trasformare input apparentemente innocui in esecuzione di comandi sul sistema. Un dettaglio particolarmente preoccupante è che, secondo le indicazioni tecniche diffuse da Microsoft al momento del rilascio degli aggiornamenti di sicurezza a maggio, l’attacco richiede bassi privilegi e ha bassa complessità: non serve una conoscenza approfondita dell’ambiente per tentare lo sfruttamento con successo.

La vulnerabilità interessa SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition, per cui Microsoft ha già distribuito gli aggiornamenti correttivi.

Perché l’allarme è salito di livello

CISA aveva già inserito la CVE-2026-45659 nel proprio catalogo delle vulnerabilità note e attivamente sfruttate (Known Exploited Vulnerabilities, KEV) il 1° luglio 2026, ordinando alle agenzie federali civili statunitensi di mettere in sicurezza i server entro tre giorni. Questo da solo era già un segnale forte: quando una vulnerabilità entra nel KEV, significa che non è teorica, ma viene usata in attacchi reali.

L’aggiornamento dell’11 agosto 2026 aggiunge però un elemento ancora più critico: la falla non è solo sfruttata da attori malevoli generici, ma è stata collegata esplicitamente anche a campagne ransomware. Per un’azienda, questo cambia la natura del rischio. Non si parla più soltanto di un possibile accesso non autorizzato, ma di una catena di attacco che può portare a cifratura dei dati, interruzione dei servizi, ricatti economici e tempi di ripristino lunghi.

CISA ha ricordato anche un dato di contesto importante: da novembre 2021 ha segnalato 14 vulnerabilità di Microsoft SharePoint sfruttate attivamente, e 8 di queste sono state usate anche in attacchi ransomware. In altre parole, SharePoint continua a essere un bersaglio appetibile, soprattutto quando è pubblicato online e non gestito con un ciclo di patching rapido.

Quanto è esposto il panorama

Secondo Shadowserver, al momento risultano oltre 8.500 server Microsoft SharePoint esposti su Internet, e più di 200 sarebbero ancora non corretti rispetto alla CVE-2026-45659. Il numero va letto con attenzione: non significa che tutti questi sistemi verranno violati, ma mostra due aspetti rilevanti.

Primo, la superficie d’attacco è ampia. Secondo, esiste ancora una quota significativa di installazioni che, pur essendo pubblicamente raggiungibili, non è stata messa in sicurezza. In scenari come questo, gli attaccanti tendono a muoversi con campagne automatizzate, cercando i sistemi più facili da colpire.

Per una PMI o uno studio professionale, l’errore più comune è pensare che queste campagne prendano di mira solo grandi enti o multinazionali. In realtà, quando la scansione è automatica e la vulnerabilità è semplice da sfruttare, spesso vengono compromessi proprio i sistemi meno presidiati.

Cosa raccomandano CISA e Microsoft

Le indicazioni operative emerse finora sono molto chiare. I team di sicurezza dovrebbero:

C’è un passaggio spesso sottovalutato: installare una patch non basta se nessuno controlla che il servizio sia realmente aggiornato, che non ci siano errori applicativi post-installazione e che il server non presenti già tracce di attività anomala precedenti. Quando una vulnerabilità è sfruttata attivamente da settimane, il rischio non è solo “prevenire” un attacco, ma anche capire se qualcuno sia già entrato.

Il vero problema per le aziende: SharePoint è spesso un nodo centrale

Molte organizzazioni usano SharePoint come repository documentale, intranet, area di collaborazione o base per processi interni. Questo significa che un attacco riuscito non colpisce un server isolato, ma un punto dove transitano file, credenziali, procedure e dati aziendali importanti.

Se un criminale ottiene esecuzione di codice sul server, può tentare movimenti laterali, raccolta di informazioni, persistenza, furto di dati o preparazione dell’attacco ransomware. In altre parole, SharePoint può diventare non solo il bersaglio, ma anche la porta d’ingresso verso il resto dell’infrastruttura.

Il rischio cresce ulteriormente quando il server:

Cosa significa per la tua azienda

Se usi SharePoint on-premises, la priorità è semplice: capire oggi stesso se sei esposto e se sei aggiornato. Non è una verifica da rimandare alla prossima finestra di manutenzione ordinaria.

Ecco le azioni pratiche più sensate per una PMI italiana:

  1. Fai un inventario immediato
    Verifica se in azienda sono presenti installazioni di SharePoint Server 2016, 2019 o Subscription Edition, e se sono raggiungibili dall’esterno.

  2. Controlla patch e versione effettiva
    Non accontentarti della pianificazione: serve la conferma che gli aggiornamenti di maggio siano stati applicati con successo.

  3. Cerca segnali di compromissione
    Se il server è stato esposto su Internet nelle ultime settimane, è prudente analizzare log, eventi, attività anomale e processi sospetti. In questi casi, la domanda non è solo “siamo protetti?”, ma anche “siamo già stati toccati?”.

  4. Riduci l’esposizione pubblica
    Se possibile, limita l’accesso esterno, segmenta il server e rivedi le regole di pubblicazione. Un servizio accessibile a tutti da Internet richiede controlli molto più severi.

  5. Rafforza protezione e monitoraggio
    L’abilitazione di AMSI e l’uso corretto delle funzionalità di difesa Microsoft aiutano, ma vanno accompagnati da un presidio operativo continuo. Se l’infrastruttura interna non ha competenze o tempo, conviene affidarsi a un supporto strutturato di sicurezza informatica.

  6. Verifica i backup, non solo la loro esistenza
    In uno scenario ransomware, il backup è utile solo se è separato, integro e ripristinabile in tempi compatibili con il business. Una revisione del piano di remote backup può fare la differenza tra un fermo di poche ore e una crisi operativa molto più lunga.

  7. Documenta il processo di gestione dell’incidente
    Se emergono indizi di compromissione, occorre sapere chi fa cosa: isolamento del server, raccolta evidenze, valutazione dell’impatto, comunicazioni interne, eventuali adempimenti privacy. Qui il collegamento con il GDPR non è teorico: un accesso abusivo ai dati può generare obblighi di valutazione e notifica.

Per molte realtà, questa vicenda conferma un principio ormai chiaro: i server on-premises esposti su Internet non possono più essere gestiti in modo saltuario. Servono aggiornamenti rapidi, controlli periodici e un contratto di presidio che riduca i tempi morti tra la pubblicazione di una falla e la sua correzione.

Un segnale che va oltre SharePoint

La notizia arriva in un contesto in cui CISA ha già richiamato l’attenzione anche su altre vulnerabilità Microsoft sfruttate o sospettate di esserlo, compresa una falla di elevazione dei privilegi in Microsoft Defender segnalata a giugno. Il messaggio, però, è più ampio del singolo prodotto: i criminali combinano vulnerabilità accessibili, automazione e credenziali valide per accelerare gli attacchi.

Per questo non basta “avere antivirus” o “fare gli aggiornamenti ogni tanto”. La resilienza reale nasce dall’insieme di patching, visibilità, segmentazione, backup, controllo degli accessi e capacità di risposta.

Domande frequenti

Questa vulnerabilità riguarda anche Microsoft 365 online?

Le fonti citano SharePoint Server on-premises: SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition. La notizia riguarda quindi i server gestiti dall’azienda, non genericamente tutti i servizi cloud Microsoft 365.

Se ho già installato la patch, posso stare tranquillo?

La patch è il primo passo, ma non l’unico. Va verificata la corretta installazione e, se il server era esposto, conviene controllare anche eventuali segni di compromissione precedenti.

Perché una PMI dovrebbe preoccuparsi quanto una grande azienda?

Perché molte campagne sfruttano scansioni automatiche di sistemi vulnerabili su Internet. Se il tuo SharePoint è esposto e non aggiornato, la dimensione aziendale spesso non ti protegge affatto.

Vuoi proteggere e far crescere l'IT della tua azienda?

Parliamone: un consulente Xion analizza gratuitamente la tua situazione.