Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-50522 — Die Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Office SharePoint ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen. | Kitploit
Tools/GitHubGitHub/chpratik/cve-2026-50522
SchwachstellenanalyseBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseKuratierte Ressourcen
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Die Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Office SharePoint ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen.

Repository anzeigen
13vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-50522 — Untersuchung zur Microsoft-SharePoint-RCE-Sicherheitslücke

Kritische SharePoint-Deserialisierungsschwachstelle unter aktiver Ausnutzung

CVE Severity CVSS CWE KEV EPSS

Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-27


📌 Kurzüberblick

FeldErgebnis
SicherheitslückeCVE-2026-50522
ProduktMicrosoft SharePoint Server on-premises
Betroffene VersionenSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition vor behobenen Builds
SchwachstelleCWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
AuswirkungRemote Code Execution
CVSS v3.19.8 Kritisch — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / 98.974 Perzentil zum Stand 2026-07-27
CISA KEVHinzugefügt 2026-07-22; fällig 2026-07-25
Ransomware-NutzungLaut CISA KEV unbekannt
Öffentlicher PoCGemeldet verfügbar; GitHub-Repositorys beobachtet
Aktive AusnutzungVon CISA KEV sowie Berichten aus öffentlichem Sektor/Sicherheitsbranche bestätigt
HauptrisikoRCE sowie Diebstahl von SharePoint/IIS-Maschinenschlüsseln, was Token-Fälschung und Persistenz ermöglicht

🚨 Wichtigste Erkenntnisse

CVE-2026-50522 ist kein Routine-Patching-Thema. Es handelt sich um eine kritische RCE mit öffentlicher Exploit-Berichterstattung, KEV-Status und beobachtetem Diebstahl von Maschinenschlüsseln.

  • Angreifer haben die Schwachstelle Berichten zufolge ausgenutzt, um SharePoint-Maschinenschlüssel zu erlangen.
  • Gestohlene Maschinenschlüssel können gefälschte Authentifizierungstoken und Zugriff ermöglichen, der das Patchen überdauern kann.
  • Das Patchen schließt die Sicherheitslücke, aber exponierte Server erfordern weiterhin Hunting und Schlüsselrotation.
  • Internet-erreichbare lokale SharePoint-Server sollten als Notfallrisiko behandelt werden.

🧭 Angriffspfad

flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Betroffene Versionen und Fixes

ProduktVerwundbar vorErforderlicher gepatchter BuildPatch
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 oder späterKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 oder späterKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 oder späterKB5002882

🧠 Zusammenfassung der Grundursache

ZDI identifiziert den betroffenen Bereich als die Klasse SessionSecurityTokenHandler. Die Schwachstelle wird durch eine unzureichende Validierung benutzergesteuerter Daten verursacht, was in betroffenen SharePoint-Installationen eine unsichere Deserialisierung und Remote-Codeausführung ermöglicht.

Öffentliche Berichte beschreiben einen PoC-Pfad über die SharePoint-Anmeldeverarbeitung und /_trust/default.aspx. Genaue Implementierungsdetails sind begrenzt, da der SharePoint-Quellcode und der Patch-Diff nicht öffentlich sind.


🔥 Threat-Intelligence-Zusammenfassung

ElementStatusKonfidenz
Aktive AusnutzungVon CISA KEV bestätigtHoch
Öffentlicher PoCGemeldet; GitHub-Repositorys gefundenMittel
Exploit-DB-EintragNicht gefundenMittel-Hoch
Metasploit-ModulNicht gefundenMittel
Namentlich bekannter BedrohungsakteurNicht gefundenMittel
Ransomware-KampagneLaut CISA unbekanntHoch
Diebstahl von MaschinenschlüsselnVon mehreren Quellen gemeldetHoch

🕒 Untersuchungs-Zeitleiste

timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Maßnahmenplan für Verteidiger

Sofort — Erste 24 Stunden

  • Alle lokalen SharePoint-Server inventarisieren.
  • Internet- und partnerzugängliche Farmen priorisieren.
  • Die Microsoft-SharePoint-Updates vom Juli 2026 anwenden.
  • Die gepatchten Builds auf jedem Farm-Mitglied verifizieren.
  • IIS-, ULS-, WAF-, Defender-, Windows- und EDR-Protokolle sichern.
  • Nach verdächtiger POST /_trust/default.aspx-Aktivität suchen.
  • Nach w3wp.exe suchen, das Befehlszeilenprogramme startet.
  • Nach neuen oder geänderten .aspx-, .ashx-, .asmx-, .dll- und web.config-Dateien suchen.
  • Microsoft-Defender-/AMSI-Erkennungen überprüfen.
  • Maschinenschlüssel nach der Bereinigung rotieren.

Härtung — Nächste 7 Tage

  • AMSI-Integration für jede SharePoint-Webanwendung aktivieren bzw. verifizieren.
  • Wo möglich den vollständigen Anforderungstext-Scanmodus (Request Body Scan Full Mode) verwenden.
  • Direkte Internet-Exposition entfernen.
  • SharePoint hinter einem authentifizierten Layer-7-Reverse-Proxy bzw. einer WAF platzieren.
  • Externen Zugriff auf die Zentraladministration blockieren.
  • Farm- und Datenbankkommunikation einschränken.
  • Dienstkonten, Farm-Administratoren, Zeitgeberaufträge, geplante Aufgaben und Farmlösungen überprüfen.
  • Wo zutreffend, die Migration weg von nicht mehr unterstütztem SharePoint 2016/2019 planen.

🔎 Hochwertige Erkennungsideen

Web / IIS / WAF

POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpunkt / EDR

Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Dateiintegrität

Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Microsoft-Defender-/AMSI-Erkennungen aus der CISA-Anleitung

Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Risikomatrix

ExpositionWahrscheinlichkeitAuswirkungPriorität
Internet-erreichbares verwundbares SharePointHochKritischP0
Partner-/VPN-zugängliches verwundbares SharePointHochKritischP0/P1
Nur intern erreichbares verwundbares SharePoint mit breitem ZugriffMittel-HochHochP1
Gepatcht, aber vor der Behebung exponiertMittelHochP1 — Hunting und Schlüsselrotation
Gepatcht, untersucht, Schlüssel rotiert, gehärtetNiedrig-MittelMittelÜberwachen

✅ Verifizierte Indikatoren und Lücken

Tool herunterladen