{
 "description": "Evidence-bound MITRE ATT&CK techniques observed in CTIPilot entries referencing Microsoft SharePoint. Score = number of published entries mapping the technique. Pinned dataset: ATT&CK v19.2.",
 "domain": "enterprise-attack",
 "gradient": {
  "colors": [
   "#ffe766",
   "#ff6666"
  ],
  "maxValue": 5,
  "minValue": 0
 },
 "hideDisabled": false,
 "layout": {
  "layout": "side",
  "showID": true,
  "showName": true
 },
 "legendItems": [],
 "metadata": [
  {
   "name": "source",
   "value": "CTIPilot"
  },
  {
   "name": "entity",
   "value": "product:microsoft-sharepoint"
  },
  {
   "name": "attack_version",
   "value": "19.2"
  }
 ],
 "name": "Microsoft SharePoint, CTIPilot coverage",
 "sorting": 3,
 "techniques": [
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1003.003"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1021.001"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1021.006"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 1,
   "techniqueID": "T1068"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1071.001"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days, 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse, 2026-08-05/bit-foitt-swiss-federal-sharepoint-breach-200-accounts",
   "score": 3,
   "showSubtechniques": true,
   "techniqueID": "T1078"
  },
  {
   "comment": "entries: 2026-07-18/abbott-exact-sciences-shinyhunters-entra-sso-vishing",
   "score": 1,
   "techniqueID": "T1078.004"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 1,
   "techniqueID": "T1087.002"
  },
  {
   "comment": "entries: 2026-07-10/helix-data-extortion-devicecode-vishing-sharepoint-exfil, 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 2,
   "techniqueID": "T1098.005"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1102"
  },
  {
   "comment": "entries: 2026-08-06/canton-graubuenden-sharepoint-server-breach",
   "score": 1,
   "techniqueID": "T1105"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1111"
  },
  {
   "comment": "entries: 2026-07-02/cve-2026-45659-microsoft-sharepoint-server-authenticated-des, 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days, 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse, 2026-08-05/bit-foitt-swiss-federal-sharepoint-breach-200-accounts, 2026-08-06/canton-graubuenden-sharepoint-server-breach",
   "score": 5,
   "techniqueID": "T1190"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 1,
   "techniqueID": "T1211"
  },
  {
   "comment": "entries: 2026-07-10/helix-data-extortion-devicecode-vishing-sharepoint-exfil, 2026-07-18/abbott-exact-sciences-shinyhunters-entra-sso-vishing",
   "score": 2,
   "techniqueID": "T1213.002"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1219"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1484.001"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1486"
  },
  {
   "comment": "entries: 2026-07-02/cve-2026-45659-microsoft-sharepoint-server-authenticated-des, 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 2,
   "techniqueID": "T1505.003"
  },
  {
   "comment": "entries: 2026-07-10/helix-data-extortion-devicecode-vishing-sharepoint-exfil",
   "score": 1,
   "techniqueID": "T1528"
  },
  {
   "comment": "entries: 2026-07-18/abbott-exact-sciences-shinyhunters-entra-sso-vishing",
   "score": 1,
   "techniqueID": "T1530"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1534"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1543.003"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 1,
   "techniqueID": "T1550.001"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 1,
   "techniqueID": "T1552.004"
  },
  {
   "comment": "entries: 2026-07-18/abbott-exact-sciences-shinyhunters-entra-sso-vishing",
   "score": 1,
   "techniqueID": "T1556.006"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1557"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1564.008"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1566.001"
  },
  {
   "comment": "entries: 2026-07-10/helix-data-extortion-devicecode-vishing-sharepoint-exfil, 2026-07-18/abbott-exact-sciences-shinyhunters-entra-sso-vishing",
   "score": 2,
   "techniqueID": "T1566.004"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1567"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "showSubtechniques": true,
   "techniqueID": "T1598"
  },
  {
   "comment": "entries: 2026-07-18/abbott-exact-sciences-shinyhunters-entra-sso-vishing",
   "score": 1,
   "techniqueID": "T1598.004"
  },
  {
   "comment": "entries: 2026-07-14/microsoft-july-2026-patch-tuesday-two-exploited-zero-days",
   "score": 1,
   "techniqueID": "T1606"
  },
  {
   "comment": "entries: 2026-07-29/talos-ir-trends-q2-2026-rmm-weaponization-auth-abuse",
   "score": 1,
   "techniqueID": "T1621"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1003"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1021"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1071"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1087"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1098"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1213"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1484"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1505"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1543"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1550"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1552"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1556"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1564"
  },
  {
   "showSubtechniques": true,
   "techniqueID": "T1566"
  }
 ],
 "versions": {
  "attack": "19",
  "layer": "4.5",
  "navigator": "5.1.0"
 }
}