Критическая уязвимость SharePoint CVE-2026-50522 эксплуатируется после публикации PoC

· Безопасность
Третья уязвимость SharePoint Server из июльского набора обновлений Microsoft попала под активную эксплуатацию: атакующие похищают машинные ключи серверов, чтобы закрепиться в системе.

cover.svg

Специалисты watchTowr сообщили об активной эксплуатации ещё одной уязвимости Microsoft SharePoint Server, закрытой в рамках июльского «вторника обновлений» 2026 года. Речь идёт о CVE-2026-50522 (оценка CVSS — 9,8) — критической ошибке десериализации недоверенных данных в Microsoft Office SharePoint, позволяющей неавторизованному злоумышленнику выполнить код по сети.

По описанию Microsoft, атакующий, обладающий правами как минимум владельца сайта (Site Owner), может записать и удалённо исполнить произвольный код на сервере SharePoint. Вектор атаки — сетевой: уязвимость эксплуатируется из интернета, а низкая сложность означает, что для стабильного результата злоумышленнику не требуется глубокого знания системы. Компания присвоила уязвимости статус «эксплуатация более вероятна» и поблагодарила за находку исследователя DEVCORE под псевдонимом splitline.

Патча недостаточно

Атаки начались после публикации proof-of-concept. По данным watchTowr, злоумышленники извлекают машинные ключи SharePoint одним-единственным запросом — а завладев ключами, они могут сохранять постоянный доступ даже после установки обновления. Отсюда важное предупреждение специалистов: одного патча мало, необходимо ротировать учётные данные и ключи на всех потенциально скомпрометированных активах.

Компания Defused Cyber добавила, что злоумышленники, судя по всему, доставляют .NET-нагрузку для десериализации на эндпоинт входа в SharePoint. Перехваченные запросы не содержат аутентификационных данных, что совпадает с неаутентифицированным профилем уязвимости.

Не первая в этом ряду

CVE-2026-50522 стала уже третьей уязвимостью SharePoint Server, попавшей под атаки, — вслед за CVE-2026-56164 (CVSS 5,3) и CVE-2026-58644 (CVSS 9,8). Две последние эксплуатировались как zero-day ещё до выхода июльских исправлений.

Американское агентство CISA предупредило, что злоумышленники используют сразу несколько уязвимостей SharePoint Server — включая CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644 — для несанкционированного доступа к локальным развёртываниям. По данным агентства, проблемы затрагивают все поддерживаемые версии on-premises (Subscription Edition, 2019 и 2016) и позволяют не только добиться удалённого выполнения кода, но и провести пост-эксплуатацию: похитить машинные ключи IIS, закрепиться в системе и развернуть вредоносное ПО.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.