Критическая уязвимость SharePoint CVE-2026-50522 эксплуатируется после публикации PoC
Специалисты watchTowr сообщили об активной эксплуатации ещё одной уязвимости Microsoft SharePoint Server, закрытой в рамках июльского «вторника обновлений» 2026 года. Речь идёт о CVE-2026-50522 (оценка CVSS — 9,8) — критической ошибке десериализации недоверенных данных в Microsoft Office SharePoint, позволяющей неавторизованному злоумышленнику выполнить код по сети.
По описанию Microsoft, атакующий, обладающий правами как минимум владельца сайта (Site Owner), может записать и удалённо исполнить произвольный код на сервере SharePoint. Вектор атаки — сетевой: уязвимость эксплуатируется из интернета, а низкая сложность означает, что для стабильного результата злоумышленнику не требуется глубокого знания системы. Компания присвоила уязвимости статус «эксплуатация более вероятна» и поблагодарила за находку исследователя DEVCORE под псевдонимом splitline.
Патча недостаточно
Атаки начались после публикации proof-of-concept. По данным watchTowr, злоумышленники извлекают машинные ключи SharePoint одним-единственным запросом — а завладев ключами, они могут сохранять постоянный доступ даже после установки обновления. Отсюда важное предупреждение специалистов: одного патча мало, необходимо ротировать учётные данные и ключи на всех потенциально скомпрометированных активах.
Компания Defused Cyber добавила, что злоумышленники, судя по всему, доставляют .NET-нагрузку для десериализации на эндпоинт входа в SharePoint. Перехваченные запросы не содержат аутентификационных данных, что совпадает с неаутентифицированным профилем уязвимости.
Не первая в этом ряду
CVE-2026-50522 стала уже третьей уязвимостью SharePoint Server, попавшей под атаки, — вслед за CVE-2026-56164 (CVSS 5,3) и CVE-2026-58644 (CVSS 9,8). Две последние эксплуатировались как zero-day ещё до выхода июльских исправлений.
Американское агентство CISA предупредило, что злоумышленники используют сразу несколько уязвимостей SharePoint Server — включая CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644 — для несанкционированного доступа к локальным развёртываниям. По данным агентства, проблемы затрагивают все поддерживаемые версии on-premises (Subscription Edition, 2019 и 2016) и позволяют не только добиться удалённого выполнения кода, но и провести пост-эксплуатацию: похитить машинные ключи IIS, закрепиться в системе и развернуть вредоносное ПО.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.