Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-50522 — إلغاء تسلسل البيانات غير الموثوقة في Microsoft Office SharePoint يسمح لمهاجم غير مصرح له بتنفيذ التعليمات البرمجية عبر الشبكة. | Kitploit
أدوات/GitHubGitHub/chpratik/cve-2026-50522
تحليل الثغرات الأمنيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHubchpratik/cve-2026-50522

CVE-2026-50522

إلغاء تسلسل البيانات غير الموثوقة في Microsoft Office SharePoint يسمح لمهاجم غير مصرح له بتنفيذ التعليمات البرمجية عبر الشبكة.

عرض المستودع
4منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ CVE-2026-50522 — تحقيق في ثغرة RCE في Microsoft SharePoint

ثغرة حرجة في إلغاء تسلسل البيانات في SharePoint يتم استغلالها بنشاط

CVE Severity CVSS CWE KEV EPSS

أُنشئ بواسطة Pratik Chhetri
تاريخ التقرير: 2026-07-27


📌 الملخص التنفيذي

الحقلالنتيجة
الثغرةCVE-2026-50522
المنتجخادم Microsoft SharePoint المحلي (on-premises)
الإصدارات المتأثرةSharePoint Server 2016 وSharePoint Server 2019 وSharePoint Server Subscription Edition قبل الإصدارات المُصححة
نقطة الضعفCWE-502 — إلغاء تسلسل البيانات غير الموثوقة
الأثرتنفيذ تعليمات برمجية عن بُعد
CVSS v3.19.8 حرجة — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / النسبة المئوية 98.974 اعتبارًا من 2026-07-27
CISA KEVأُضيفت في 2026-07-22؛ تاريخ الاستحقاق 2026-07-25
استخدام برمجيات الفديةغير معروف وفقًا لـ CISA KEV
PoC العامذُكر أنه متاح؛ لوحظت مستودعات على GitHub
الاستغلال النشطمؤكد من CISA KEV والتقارير الأمنية/القطاع العام
الخطر الرئيسيRCE بالإضافة إلى سرقة مفاتيح أجهزة SharePoint/IIS، مما يتيح تزوير الرموز وتحقيق الاستمرارية

🚨 النقاط الرئيسية

ليست CVE-2026-50522 مجرد بند تصحيح روتيني؛ بل هي ثغرة RCE حرجة مع تقارير استغلال عامة، وحالة KEV، وسرقة مُلاحَظة لمفاتيح الأجهزة.

  • أفادت التقارير أن المهاجمين أساؤوا استغلال الثغرة للحصول على مفاتيح أجهزة SharePoint.
  • يمكن لمفاتيح الأجهزة المسروقة أن تتيح تزوير رموز المصادقة ووصولًا قد يستمر حتى بعد تطبيق التصحيح.
  • التصحيح يسدّ الثغرة، لكن الخوادم المعرَّضة ما تزال بحاجة إلى البحث عن الاختراق وتدوير المفاتيح.
  • يجب التعامل مع خوادم SharePoint المحلية المواجهة للإنترنت كخطر طارئ.

🧭 مسار الهجوم

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 الإصدارات المتأثرة والإصلاحات

المنتجالإصدار الضعيف قبل التحديثالإصدار المُصحح المطلوبالتصحيح
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 أو أحدثKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 أو أحدثKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 أو أحدثKB5002882

🧠 ملخص السبب الجذري

تحدد ZDI المنطقة المتأثرة بأنها فئة SessionSecurityTokenHandler. سبب الخلل هو عدم كفاية التحقق من البيانات المقدمة من المستخدم، ما يتيح إلغاء تسلسل غير آمن وتنفيذ تعليمات برمجية عن بُعد في تثبيتات SharePoint المتأثرة.

تصف التقارير العامة مسار PoC يتضمن معالجة تسجيل الدخول إلى SharePoint و/_trust/default.aspx. التفاصيل الدقيقة للتنفيذ محدودة لأن الكود المصدري لـ SharePoint وفرق التصحيح (patch diff) غير متاحة للعموم.


🔥 ملخص معلومات التهديدات

البندالحالةالثقة
الاستغلال النشطمؤكد بواسطة CISA KEVعالية
PoC العامذُكر وجوده؛ عُثر على مستودعات GitHubمتوسطة
إدخال في Exploit-DBغير موجودمتوسطة-عالية
وحدة Metasploitغير موجودةمتوسطة
جهة تهديد معروفة الاسمغير موجودةمتوسطة
حملة برمجيات فديةغير معروف وفقًا لـ CISAعالية
سرقة مفاتيح الأجهزةأبلغت عنها مصادر متعددةعالية

🕒 الجدول الزمني للتحقيق

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ خطة عمل المدافعين

فوري — أول 24 ساعة

  • حصر جميع خوادم SharePoint المحلية.
  • إعطاء الأولوية للمزارع المواجهة للإنترنت والتي يمكن للشركاء الوصول إليها.
  • تطبيق تحديثات SharePoint من Microsoft لشهر يوليو 2026.
  • التحقق من الإصدارات المُصححة على كل عضو في المزرعة.
  • الحفاظ على سجلات IIS وULS وWAF وDefender وWindows وEDR.
  • البحث عن نشاط مشبوه يتضمن POST /_trust/default.aspx.
  • البحث عن عمليات w3wp.exe التي تستدعي أدوات سطر الأوامر.
  • البحث عن ملفات .aspx و.ashx و.asmx و.dll وweb.config جديدة أو معدلة.
  • مراجعة اكتشافات Microsoft Defender/AMSI.
  • تدوير مفاتيح الأجهزة بعد التنظيف.

التحصين — الأيام السبعة التالية

  • تفعيل/التحقق من تكامل AMSI لكل تطبيق ويب في SharePoint.
  • استخدام وضع الفحص الكامل لهيئة الطلب (Request Body Scan Full Mode) حيثما أمكن.
  • إزالة التعرض المباشر للإنترنت.
  • وضع SharePoint خلف وكيل عكسي/جدار حماية لتطبيقات الويب (WAF) من الطبقة 7 مع مصادقة.
  • حظر الوصول الخارجي إلى الإدارة المركزية (Central Administration).
  • تقييد الاتصالات بين المزرعة وقواعد البيانات.
  • مراجعة حسابات الخدمة ومسؤولي المزرعة ومهام المؤقت (timer jobs) والمهام المجدولة وحلول المزرعة.
  • التخطيط للترحيل بعيدًا عن SharePoint 2016/2019 غير المدعوم حيثما ينطبق ذلك.

🔎 أفكار اكتشاف عالية القيمة

الويب / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

نقطة النهاية / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

سلامة الملفات

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

اكتشافات Microsoft Defender / AMSI من إرشادات CISA

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 مصفوفة المخاطر

التعرضالاحتماليةالأثرالأولوية
SharePoint ضعيف مواجه للإنترنتعاليةحرجةP0
SharePoint ضعيف يمكن الوصول إليه عبر الشركاء/VPNعاليةحرجةP0/P1
SharePoint ضعيف داخلي فقط مع وصول واسعمتوسطة-عاليةعاليةP1
مُصحح لكنه كان معرَّضًا قبل المعالجةمتوسطةعاليةP1 — ابحث ودوّر المفاتيح
مُصحح، ومُفحوص، ومُدوَّرة مفاتيحه، ومُحصَّنمنخفضة-متوسطةمتوسطةمراقبة

✅ المؤشرات المؤكدة والفجوات

الفئةالنتيجة
عناوين IP الخاصة بالمهاجمغير موجود
نطاقات المهاجمغير موجود
عناوين URL ضارة كاملةغير موجود
تجزئات ملفات ضارةغير موجود
مفاتيح السجل (Registry)غير موجود
كائنات المزامنة (Mutexes)غير موجود
مسار شبكة مؤكد/_trust/default.aspx
أسماء اكتشاف مؤكدةأسماء Microsoft Defender/AMSI المذكورة أعلاه
هدف حساس مؤكدمفاتيح أجهزة SharePoint/IIS

📚 التقرير الكامل

التقرير التحليلي المفصل متاح في هذا المستودع:

➡️ CVE-2026-50522_CTI_Report.md

يتضمن:

  • تفاصيل CVE الرسمية
  • التحقق من CPE
  • تحليل السبب الجذري
  • تقييم نضج الاستغلال
  • نتائج معلومات التهديدات
  • جدول مؤشرات الاختراق (IOC)
  • رسم خرائط MITRE ATT&CK
  • أفكار قواعد Sigma
  • إرشادات Wazuh
  • استعلامات Splunk SPL
  • استعلامات KQL في Microsoft Sentinel
  • توقيعات Snort/Suricata
  • تقييم المخاطر
  • دليل التخفيف
  • جدول توثيق مصدر الأدلة
  • الافتراضات والقيود

🔗 المراجع الأساسية

  • دليل تحديثات الأمان من Microsoft: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • تنبيه NHS England: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • نشرة Censys: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

طبّق التصحيح. ابحث. دوّر المفاتيح. حصّن التعرض.

تنزيل الأداة