Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-50522 — Désérialisation de données non fiables dans Microsoft Office SharePoint permet à un attaquant non autorisé d'exécuter du code sur un réseau. | Kitploit
Outils/GitHubGitHub/chpratik/cve-2026-50522
Analyse des VulnérabilitésRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Désérialisation de données non fiables dans Microsoft Office SharePoint permet à un attaquant non autorisé d'exécuter du code sur un réseau.

Voir le dépôt
il y a 24 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ CVE-2026-50522 — Enquête sur le RCE de Microsoft SharePoint

Vulnérabilité critique de désérialisation SharePoint activement exploitée

CVE Severity CVSS CWE KEV EPSS

Créé par Pratik Chhetri
Date du rapport : 2026-07-27


📌 Synthèse exécutive


🚨 Points clés

CVE-2026-50522 n'est pas un simple correctif de routine à appliquer. Il s'agit d'un RCE critique avec des rapports d'exploit publics, un statut KEV et un vol de clés machine observé.

  • Des attaquants auraient abusé de la faille pour obtenir les clés machine SharePoint.
  • Les clés machine volées peuvent permettre de falsifier des jetons d'authentification et d'obtenir un accès pouvant survivre à l'application du correctif.
  • L'application du correctif comble la vulnérabilité, mais les serveurs exposés nécessitent toujours une recherche de compromission et une rotation des clés.
  • Les serveurs SharePoint sur site exposés à Internet doivent être traités comme un risque d'urgence.

🧭 Chemin d'attaque

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Versions affectées et correctifs


🧠 Synthèse de la cause racine

ZDI identifie la zone concernée comme étant la classe SessionSecurityTokenHandler. La faille est causée par une validation insuffisante des données fournies par l'utilisateur, permettant une désérialisation non sécurisée et l'exécution de code à distance sur les installations SharePoint concernées.

Les rapports publics décrivent un chemin de PoC impliquant le traitement de la connexion SharePoint et /_trust/default.aspx. Les détails d'implémentation exacts sont limités car le code source de SharePoint et le diff du correctif ne sont pas publics.


🔥 Synthèse du renseignement sur les menaces

| Élément | Statut | Confiance | |---|---:|---:|---:| | Exploitation active | Confirmée par CISA KEV | Élevée | | PoC public | Signalé ; des dépôts GitHub trouvés | Moyenne | | Entrée Exploit-DB | Non trouvée | Moyenne-Élevée | | Module Metasploit | Non trouvé | Moyenne | | Acteur de menace nommé | Non trouvé | Moyenne | | Campagne ransomware | Inconnue selon CISA | Élevée | | Vol de clés machine | Signalé par plusieurs sources | Élevée |


🕒 Chronologie de l'enquête

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Plan d'action pour les défenseurs

Immédiat — Premières 24 heures

  • Inventorier tous les serveurs SharePoint sur site.
  • Prioriser les batteries de serveurs exposées à Internet et accessibles aux partenaires.
  • Appliquer les mises à jour SharePoint de juillet 2026 de Microsoft.
  • Vérifier les builds corrigés sur chaque membre de la batterie.
  • Préserver les journaux IIS, ULS, WAF, Defender, Windows et EDR.
  • Rechercher toute activité suspecte de type POST /_trust/default.aspx.
  • Rechercher w3wp.exe lançant des outils en ligne de commande.
  • Rechercher les fichiers nouveaux/modifiés .aspx, .ashx, .asmx, .dll et web.config.

Durcissement — 7 prochains jours

  • Activer/vérifier l'intégration AMSI pour chaque application web SharePoint.
  • Utiliser le mode Request Body Scan Full lorsque c'est possible.
  • Supprimer l'exposition directe à Internet.
  • Placer SharePoint derrière un proxy inverse/WAF de couche 7 authentifié.
  • Bloquer l'accès externe à l'Administration centrale.
  • Restreindre les communications batterie/base de données.
  • Examiner les comptes de service, les administrateurs de batterie, les timer jobs, les tâches planifiées et les solutions de batterie.
  • Planifier la migration hors des SharePoint 2016/2019 non pris en charge lorsque cela s'applique.

🔎 Idées de détection à forte valeur

Web / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpoint / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Intégrité des fichiers

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Détections Microsoft Defender / AMSI selon les directives de la CISA

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Matrice des risques


✅ Indicateurs vérifiés et lacunes


📚 Rapport complet

Le rapport d'analyse détaillé est disponible dans ce dépôt :

➡️ CVE-2026-50522_CTI_Report.md

Il comprend :

  • Détails officiels de la CVE
  • Validation CPE
  • Analyse de la cause racine
  • Évaluation de la maturité de l'exploit
  • Constats du renseignement sur les menaces
  • Tableau des IOC
  • Cartographie MITRE ATT&CK
  • Idées Sigma
  • Directives Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Signatures Snort/Suricata
  • Évaluation des risques
  • Playbook d'atténuation
  • Tableau de provenance des preuves
  • Hypothèses et limites

🔗 Références principales

  • Guide des mises à jour de sécurité Microsoft : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org : https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV : https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412 : https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • Alerte NHS England : https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer : https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Avis Censys : https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

Corrigez. Chassez. Renouvelez les clés. Durcissez la surface d'exposition.

Télécharger l’outil
ChampConstat
VulnérabilitéCVE-2026-50522
ProduitMicrosoft SharePoint Server sur site
Versions affectéesSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition avant les builds corrigés
FaiblesseCWE-502 — Désérialisation de données non fiables
ImpactExécution de code à distance
CVSS v3.19.8 Critique — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / percentile 98.974 en date du 2026-07-27
CISA KEVAjouté le 2026-07-22 ; échéance le 2026-07-25
Utilisation par ransomwareInconnue selon CISA KEV
PoC publicDisponibilité signalée ; des dépôts GitHub observés
Exploitation activeConfirmée par CISA KEV et les rapports du secteur public/sécurité
Risque principalRCE plus vol de clés machine SharePoint/IIS permettant la falsification de jetons et la persistance
ProduitVulnérable avantBuild corrigé requisCorrectif
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 ou ultérieureKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 ou ultérieureKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 ou ultérieureKB5002882
  • Examiner les détections Microsoft Defender/AMSI.
  • Effectuer la rotation des clés machine après le nettoyage.
  • ExpositionProbabilitéImpactPriorité
    SharePoint vulnérable exposé à InternetÉlevéeCritiqueP0
    SharePoint vulnérable accessible aux partenaires/VPNÉlevéeCritiqueP0/P1
    SharePoint vulnérable interne uniquement avec accès étenduMoyenne-ÉlevéeÉlevéP1
    Corrigé mais exposé avant la remédiationMoyenneÉlevéP1 — chasse et rotation
    Corrigé, chasse effectuée, clés renouvelées, durciFaible-MoyenneMoyenSurveillance
    CatégorieRésultat
    IP d'attaquantsNon trouvées
    Domaines d'attaquantsNon trouvés
    URL malveillantes complètesNon trouvées
    Hashes de fichiers malveillantsNon trouvés
    Clés de registreNon trouvées
    MutexNon trouvés
    Chemin réseau vérifié/_trust/default.aspx
    Noms de détection vérifiésNoms Microsoft Defender/AMSI listés ci-dessus
    Cible sensible vérifiéeClés machine SharePoint/IIS