Vulnerabilità · 3 ore fa

SharePoint resta il varco per Warlock nelle reti critiche

Warlock, seguito come Longlegs o Storm-2603, continua a usare SharePoint on-premises come punto d’ingresso in attacchi contro acqua, telecomunicazioni, governo e istruzione. Symantec ha visto almeno quattro vittime in Paesi lusofoni e ispanofoni nelle ultime due mesi, con una catena che va dall’accesso iniziale alla diffusione del ransomware su più host.

Il gruppo sfrutta ToolShell e altre vulnerabilità più recenti di SharePoint per entrare, poi disabilita i controlli di sicurezza su decine di sistemi e deposita Warlock nella share SYSVOL del dominio. SYSVOL viene replicata automaticamente su tutti i controller di dominio, quindi il payload si muove con la normale housekeeping di Windows e non con un’azione manuale host per host.

Per chi espone SharePoint on-premises dentro il dominio, il rischio non finisce sulla singola macchina compromessa: un server internet-facing può diventare il punto da cui si spegne la difesa e si allarga l’infezione all’intera flotta. In questo quadro, le credenziali e gli accessi amministrativi già toccati vanno trattati come persi, non come riparati dal solo patching.

CVE in questo aggiornamento

10 CVE

Distribuite tra Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019, Microsoft SharePoint Server Subscription Edition.

4 critiche · 2 alte · 4 medie · 0 basse

9 in CISA KEV · 5 con EPSS sopra 1%

4 con codice di exploit pubblico funzionante o integrato

Severità più alta: CVE-2025-53770 · 9.8 CRITICAL

EPSS più alto: CVE-2025-53770 · 100%

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-10-02

Editions

Storie correlate