
إلغاء تسلسل البيانات غير الموثوقة في Microsoft Office SharePoint يسمح لمهاجم غير مصرح له بتنفيذ التعليمات البرمجية عبر الشبكة.
| الحقل | النتيجة |
|---|---|
| الثغرة | CVE-2026-50522 |
| المنتج | خادم Microsoft SharePoint المحلي (on-premises) |
| الإصدارات المتأثرة | SharePoint Server 2016 وSharePoint Server 2019 وSharePoint Server Subscription Edition قبل الإصدارات المُصححة |
| نقطة الضعف | CWE-502 — إلغاء تسلسل البيانات غير الموثوقة |
| الأثر | تنفيذ تعليمات برمجية عن بُعد |
| CVSS v3.1 | 9.8 حرجة — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / النسبة المئوية 98.974 اعتبارًا من 2026-07-27 |
| CISA KEV | أُضيفت في 2026-07-22؛ تاريخ الاستحقاق 2026-07-25 |
| استخدام برمجيات الفدية | غير معروف وفقًا لـ CISA KEV |
| PoC العام | ذُكر أنه متاح؛ لوحظت مستودعات على GitHub |
| الاستغلال النشط | مؤكد من CISA KEV والتقارير الأمنية/القطاع العام |
| الخطر الرئيسي | RCE بالإضافة إلى سرقة مفاتيح أجهزة SharePoint/IIS، مما يتيح تزوير الرموز وتحقيق الاستمرارية |
ليست CVE-2026-50522 مجرد بند تصحيح روتيني؛ بل هي ثغرة RCE حرجة مع تقارير استغلال عامة، وحالة KEV، وسرقة مُلاحَظة لمفاتيح الأجهزة.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]| المنتج | الإصدار الضعيف قبل التحديث | الإصدار المُصحح المطلوب | التصحيح |
|---|---|---|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 أو أحدث | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 أو أحدث | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 أو أحدث | KB5002882 |
تحدد ZDI المنطقة المتأثرة بأنها فئة SessionSecurityTokenHandler. سبب الخلل هو عدم كفاية التحقق من البيانات المقدمة من المستخدم، ما يتيح إلغاء تسلسل غير آمن وتنفيذ تعليمات برمجية عن بُعد في تثبيتات SharePoint المتأثرة.
تصف التقارير العامة مسار PoC يتضمن معالجة تسجيل الدخول إلى SharePoint و/_trust/default.aspx. التفاصيل الدقيقة للتنفيذ محدودة لأن الكود المصدري لـ SharePoint وفرق التصحيح (patch diff) غير متاحة للعموم.
| البند | الحالة | الثقة |
|---|---|---|
| الاستغلال النشط | مؤكد بواسطة CISA KEV | عالية |
| PoC العام | ذُكر وجوده؛ عُثر على مستودعات GitHub | متوسطة |
| إدخال في Exploit-DB | غير موجود | متوسطة-عالية |
| وحدة Metasploit | غير موجودة | متوسطة |
| جهة تهديد معروفة الاسم | غير موجودة | متوسطة |
| حملة برمجيات فدية | غير معروف وفقًا لـ CISA | عالية |
| سرقة مفاتيح الأجهزة | أبلغت عنها مصادر متعددة | عالية |
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalizedPOST /_trust/default.aspx.w3wp.exe التي تستدعي أدوات سطر الأوامر..aspx و.ashx و.asmx و.dll وweb.config جديدة أو معدلة.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
| التعرض | الاحتمالية | الأثر | الأولوية |
|---|---|---|---|
| SharePoint ضعيف مواجه للإنترنت | عالية | حرجة | P0 |
| SharePoint ضعيف يمكن الوصول إليه عبر الشركاء/VPN | عالية | حرجة | P0/P1 |
| SharePoint ضعيف داخلي فقط مع وصول واسع | متوسطة-عالية | عالية | P1 |
| مُصحح لكنه كان معرَّضًا قبل المعالجة | متوسطة | عالية | P1 — ابحث ودوّر المفاتيح |
| مُصحح، ومُفحوص، ومُدوَّرة مفاتيحه، ومُحصَّن | منخفضة-متوسطة | متوسطة | مراقبة |
| الفئة | النتيجة |
|---|---|
| عناوين IP الخاصة بالمهاجم | غير موجود |
| نطاقات المهاجم | غير موجود |
| عناوين URL ضارة كاملة | غير موجود |
| تجزئات ملفات ضارة | غير موجود |
| مفاتيح السجل (Registry) | غير موجود |
| كائنات المزامنة (Mutexes) | غير موجود |
| مسار شبكة مؤكد | /_trust/default.aspx |
| أسماء اكتشاف مؤكدة | أسماء Microsoft Defender/AMSI المذكورة أعلاه |
| هدف حساس مؤكد | مفاتيح أجهزة SharePoint/IIS |
التقرير التحليلي المفصل متاح في هذا المستودع:
يتضمن:
طبّق التصحيح. ابحث. دوّر المفاتيح. حصّن التعرض.