
Die Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Office SharePoint ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen.
Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-27
CVE-2026-50522 ist kein Routine-Patching-Thema. Es handelt sich um eine kritische RCE mit öffentlicher Exploit-Berichterstattung, KEV-Status und beobachtetem Diebstahl von Maschinenschlüsseln.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI identifiziert den betroffenen Bereich als die Klasse SessionSecurityTokenHandler. Die Schwachstelle wird durch eine unzureichende Validierung benutzergesteuerter Daten verursacht, was in betroffenen SharePoint-Installationen eine unsichere Deserialisierung und Remote-Codeausführung ermöglicht.
Öffentliche Berichte beschreiben einen PoC-Pfad über die SharePoint-Anmeldeverarbeitung und /_trust/default.aspx. Genaue Implementierungsdetails sind begrenzt, da der SharePoint-Quellcode und der Patch-Diff nicht öffentlich sind.
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx-Aktivität suchen.w3wp.exe suchen, das Befehlszeilenprogramme startet..aspx-, .ashx-, .asmx-, .dll- und web.config-Dateien suchen.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
Der ausführliche Analystenbericht ist in diesem Repository verfügbar:
➡️ CVE-2026-50522_CTI_Report.md
Er enthält:
Patchen. Jagen. Schlüssel rotieren. Exposition härten.
| Feld | Ergebnis |
|---|
| Sicherheitslücke | CVE-2026-50522 |
| Produkt | Microsoft SharePoint Server on-premises |
| Betroffene Versionen | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition vor behobenen Builds |
| Schwachstelle | CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten |
| Auswirkung | Remote Code Execution |
| CVSS v3.1 | 9.8 Kritisch — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / 98.974 Perzentil zum Stand 2026-07-27 |
| CISA KEV | Hinzugefügt 2026-07-22; fällig 2026-07-25 |
| Ransomware-Nutzung | Laut CISA KEV unbekannt |
| Öffentlicher PoC | Gemeldet verfügbar; GitHub-Repositorys beobachtet |
| Aktive Ausnutzung | Von CISA KEV sowie Berichten aus öffentlichem Sektor/Sicherheitsbranche bestätigt |
| Hauptrisiko | RCE sowie Diebstahl von SharePoint/IIS-Maschinenschlüsseln, was Token-Fälschung und Persistenz ermöglicht |
| Produkt | Verwundbar vor | Erforderlicher gepatchter Build | Patch |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 oder später | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 oder später | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 oder später | KB5002882 |
| Element | Status | Konfidenz |
|---|
| Aktive Ausnutzung | Von CISA KEV bestätigt | Hoch |
| Öffentlicher PoC | Gemeldet; GitHub-Repositorys gefunden | Mittel |
| Exploit-DB-Eintrag | Nicht gefunden | Mittel-Hoch |
| Metasploit-Modul | Nicht gefunden | Mittel |
| Namentlich bekannter Bedrohungsakteur | Nicht gefunden | Mittel |
| Ransomware-Kampagne | Laut CISA unbekannt | Hoch |
| Diebstahl von Maschinenschlüsseln | Von mehreren Quellen gemeldet | Hoch |
| Exposition | Wahrscheinlichkeit | Auswirkung | Priorität |
|---|
| Internet-erreichbares verwundbares SharePoint | Hoch | Kritisch | P0 |
| Partner-/VPN-zugängliches verwundbares SharePoint | Hoch | Kritisch | P0/P1 |
| Nur intern erreichbares verwundbares SharePoint mit breitem Zugriff | Mittel-Hoch | Hoch | P1 |
| Gepatcht, aber vor der Behebung exponiert | Mittel | Hoch | P1 — Hunting und Schlüsselrotation |
| Gepatcht, untersucht, Schlüssel rotiert, gehärtet | Niedrig-Mittel | Mittel | Überwachen |
| Kategorie | Ergebnis |
|---|
| Angreifer-IPs | Nicht gefunden |
| Angreifer-Domains | Nicht gefunden |
| Vollständige bösartige URLs | Nicht gefunden |
| Bösartige Datei-Hashes | Nicht gefunden |
| Registrierungsschlüssel | Nicht gefunden |
| Mutexe | Nicht gefunden |
| Verifizierter Netzwerkpfad | /_trust/default.aspx |
| Verifizierte Erkennungsnamen | Die oben aufgeführten Microsoft-Defender-/AMSI-Namen |
| Verifiziertes sensibles Ziel | SharePoint/IIS-Maschinenschlüssel |