Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/chpratik/cve-2026-50522
SchwachstellenanalyseBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseKuratierte Ressourcen
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Die Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Office SharePoint ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen.

Repository anzeigen
vor 24 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-50522 — Untersuchung zur Microsoft-SharePoint-RCE-Sicherheitslücke

Kritische SharePoint-Deserialisierungsschwachstelle unter aktiver Ausnutzung

CVE Severity CVSS CWE KEV EPSS

Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-27


📌 Kurzüberblick


🚨 Wichtigste Erkenntnisse

CVE-2026-50522 ist kein Routine-Patching-Thema. Es handelt sich um eine kritische RCE mit öffentlicher Exploit-Berichterstattung, KEV-Status und beobachtetem Diebstahl von Maschinenschlüsseln.

  • Angreifer haben die Schwachstelle Berichten zufolge ausgenutzt, um SharePoint-Maschinenschlüssel zu erlangen.
  • Gestohlene Maschinenschlüssel können gefälschte Authentifizierungstoken und Zugriff ermöglichen, der das Patchen überdauern kann.
  • Das Patchen schließt die Sicherheitslücke, aber exponierte Server erfordern weiterhin Hunting und Schlüsselrotation.
  • Internet-erreichbare lokale SharePoint-Server sollten als Notfallrisiko behandelt werden.

🧭 Angriffspfad

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Betroffene Versionen und Fixes


🧠 Zusammenfassung der Grundursache

ZDI identifiziert den betroffenen Bereich als die Klasse SessionSecurityTokenHandler. Die Schwachstelle wird durch eine unzureichende Validierung benutzergesteuerter Daten verursacht, was in betroffenen SharePoint-Installationen eine unsichere Deserialisierung und Remote-Codeausführung ermöglicht.

Öffentliche Berichte beschreiben einen PoC-Pfad über die SharePoint-Anmeldeverarbeitung und /_trust/default.aspx. Genaue Implementierungsdetails sind begrenzt, da der SharePoint-Quellcode und der Patch-Diff nicht öffentlich sind.


🔥 Threat-Intelligence-Zusammenfassung


🕒 Untersuchungs-Zeitleiste

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Maßnahmenplan für Verteidiger

Sofort — Erste 24 Stunden

  • Alle lokalen SharePoint-Server inventarisieren.
  • Internet- und partnerzugängliche Farmen priorisieren.
  • Die Microsoft-SharePoint-Updates vom Juli 2026 anwenden.
  • Die gepatchten Builds auf jedem Farm-Mitglied verifizieren.
  • IIS-, ULS-, WAF-, Defender-, Windows- und EDR-Protokolle sichern.
  • Nach verdächtiger POST /_trust/default.aspx-Aktivität suchen.
  • Nach w3wp.exe suchen, das Befehlszeilenprogramme startet.
  • Nach neuen oder geänderten .aspx-, .ashx-, .asmx-, .dll- und web.config-Dateien suchen.

Härtung — Nächste 7 Tage

  • AMSI-Integration für jede SharePoint-Webanwendung aktivieren bzw. verifizieren.
  • Wo möglich den vollständigen Anforderungstext-Scanmodus (Request Body Scan Full Mode) verwenden.
  • Direkte Internet-Exposition entfernen.
  • SharePoint hinter einem authentifizierten Layer-7-Reverse-Proxy bzw. einer WAF platzieren.
  • Externen Zugriff auf die Zentraladministration blockieren.
  • Farm- und Datenbankkommunikation einschränken.
  • Dienstkonten, Farm-Administratoren, Zeitgeberaufträge, geplante Aufgaben und Farmlösungen überprüfen.
  • Wo zutreffend, die Migration weg von nicht mehr unterstütztem SharePoint 2016/2019 planen.

🔎 Hochwertige Erkennungsideen

Web / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpunkt / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Dateiintegrität

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Microsoft-Defender-/AMSI-Erkennungen aus der CISA-Anleitung

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Risikomatrix


✅ Verifizierte Indikatoren und Lücken


📚 Vollständiger Bericht

Der ausführliche Analystenbericht ist in diesem Repository verfügbar:

➡️ CVE-2026-50522_CTI_Report.md

Er enthält:

  • Offizielle CVE-Details
  • CPE-Validierung
  • Grundursachenanalyse
  • Bewertung der Exploit-Reife
  • Threat-Intelligence-Erkenntnisse
  • IOC-Tabelle
  • MITRE-ATT&CK-Zuordnung
  • Sigma-Ideen
  • Wazuh-Anleitung
  • Splunk-SPL
  • Microsoft-Sentinel-KQL
  • Snort-/Suricata-Signaturen
  • Risikobewertung
  • Playbook zur Schadensbegrenzung
  • Tabelle zur Herkunft der Beweise
  • Annahmen und Einschränkungen

🔗 Primärreferenzen

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

Patchen. Jagen. Schlüssel rotieren. Exposition härten.

Tool herunterladen
FeldErgebnis
SicherheitslückeCVE-2026-50522
ProduktMicrosoft SharePoint Server on-premises
Betroffene VersionenSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition vor behobenen Builds
SchwachstelleCWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
AuswirkungRemote Code Execution
CVSS v3.19.8 Kritisch — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / 98.974 Perzentil zum Stand 2026-07-27
CISA KEVHinzugefügt 2026-07-22; fällig 2026-07-25
Ransomware-NutzungLaut CISA KEV unbekannt
Öffentlicher PoCGemeldet verfügbar; GitHub-Repositorys beobachtet
Aktive AusnutzungVon CISA KEV sowie Berichten aus öffentlichem Sektor/Sicherheitsbranche bestätigt
HauptrisikoRCE sowie Diebstahl von SharePoint/IIS-Maschinenschlüsseln, was Token-Fälschung und Persistenz ermöglicht
ProduktVerwundbar vorErforderlicher gepatchter BuildPatch
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 oder späterKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 oder späterKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 oder späterKB5002882
ElementStatusKonfidenz
Aktive AusnutzungVon CISA KEV bestätigtHoch
Öffentlicher PoCGemeldet; GitHub-Repositorys gefundenMittel
Exploit-DB-EintragNicht gefundenMittel-Hoch
Metasploit-ModulNicht gefundenMittel
Namentlich bekannter BedrohungsakteurNicht gefundenMittel
Ransomware-KampagneLaut CISA unbekanntHoch
Diebstahl von MaschinenschlüsselnVon mehreren Quellen gemeldetHoch
  • Microsoft-Defender-/AMSI-Erkennungen überprüfen.
  • Maschinenschlüssel nach der Bereinigung rotieren.
  • ExpositionWahrscheinlichkeitAuswirkungPriorität
    Internet-erreichbares verwundbares SharePointHochKritischP0
    Partner-/VPN-zugängliches verwundbares SharePointHochKritischP0/P1
    Nur intern erreichbares verwundbares SharePoint mit breitem ZugriffMittel-HochHochP1
    Gepatcht, aber vor der Behebung exponiertMittelHochP1 — Hunting und Schlüsselrotation
    Gepatcht, untersucht, Schlüssel rotiert, gehärtetNiedrig-MittelMittelÜberwachen
    KategorieErgebnis
    Angreifer-IPsNicht gefunden
    Angreifer-DomainsNicht gefunden
    Vollständige bösartige URLsNicht gefunden
    Bösartige Datei-HashesNicht gefunden
    RegistrierungsschlüsselNicht gefunden
    MutexeNicht gefunden
    Verifizierter Netzwerkpfad/_trust/default.aspx
    Verifizierte ErkennungsnamenDie oben aufgeführten Microsoft-Defender-/AMSI-Namen
    Verifiziertes sensibles ZielSharePoint/IIS-Maschinenschlüssel