
Désérialisation de données non fiables dans Microsoft Office SharePoint permet à un attaquant non autorisé d'exécuter du code sur un réseau.
Créé par Pratik Chhetri
Date du rapport : 2026-07-27
CVE-2026-50522 n'est pas un simple correctif de routine à appliquer. Il s'agit d'un RCE critique avec des rapports d'exploit publics, un statut KEV et un vol de clés machine observé.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI identifie la zone concernée comme étant la classe SessionSecurityTokenHandler. La faille est causée par une validation insuffisante des données fournies par l'utilisateur, permettant une désérialisation non sécurisée et l'exécution de code à distance sur les installations SharePoint concernées.
Les rapports publics décrivent un chemin de PoC impliquant le traitement de la connexion SharePoint et /_trust/default.aspx. Les détails d'implémentation exacts sont limités car le code source de SharePoint et le diff du correctif ne sont pas publics.
| Élément | Statut | Confiance | |---|---:|---:|---:| | Exploitation active | Confirmée par CISA KEV | Élevée | | PoC public | Signalé ; des dépôts GitHub trouvés | Moyenne | | Entrée Exploit-DB | Non trouvée | Moyenne-Élevée | | Module Metasploit | Non trouvé | Moyenne | | Acteur de menace nommé | Non trouvé | Moyenne | | Campagne ransomware | Inconnue selon CISA | Élevée | | Vol de clés machine | Signalé par plusieurs sources | Élevée |
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx.w3wp.exe lançant des outils en ligne de commande..aspx, .ashx, .asmx, .dll et web.config.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
Le rapport d'analyse détaillé est disponible dans ce dépôt :
➡️ CVE-2026-50522_CTI_Report.md
Il comprend :
Corrigez. Chassez. Renouvelez les clés. Durcissez la surface d'exposition.
| Champ | Constat |
|---|
| Vulnérabilité | CVE-2026-50522 |
| Produit | Microsoft SharePoint Server sur site |
| Versions affectées | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition avant les builds corrigés |
| Faiblesse | CWE-502 — Désérialisation de données non fiables |
| Impact | Exécution de code à distance |
| CVSS v3.1 | 9.8 Critique — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / percentile 98.974 en date du 2026-07-27 |
| CISA KEV | Ajouté le 2026-07-22 ; échéance le 2026-07-25 |
| Utilisation par ransomware | Inconnue selon CISA KEV |
| PoC public | Disponibilité signalée ; des dépôts GitHub observés |
| Exploitation active | Confirmée par CISA KEV et les rapports du secteur public/sécurité |
| Risque principal | RCE plus vol de clés machine SharePoint/IIS permettant la falsification de jetons et la persistance |
| Produit | Vulnérable avant | Build corrigé requis | Correctif |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 ou ultérieure | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 ou ultérieure | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 ou ultérieure | KB5002882 |
| Exposition | Probabilité | Impact | Priorité |
|---|
| SharePoint vulnérable exposé à Internet | Élevée | Critique | P0 |
| SharePoint vulnérable accessible aux partenaires/VPN | Élevée | Critique | P0/P1 |
| SharePoint vulnérable interne uniquement avec accès étendu | Moyenne-Élevée | Élevé | P1 |
| Corrigé mais exposé avant la remédiation | Moyenne | Élevé | P1 — chasse et rotation |
| Corrigé, chasse effectuée, clés renouvelées, durci | Faible-Moyenne | Moyen | Surveillance |
| Catégorie | Résultat |
|---|
| IP d'attaquants | Non trouvées |
| Domaines d'attaquants | Non trouvés |
| URL malveillantes complètes | Non trouvées |
| Hashes de fichiers malveillants | Non trouvés |
| Clés de registre | Non trouvées |
| Mutex | Non trouvés |
| Chemin réseau vérifié | /_trust/default.aspx |
| Noms de détection vérifiés | Noms Microsoft Defender/AMSI listés ci-dessus |
| Cible sensible vérifiée | Clés machine SharePoint/IIS |