Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/chpratik/cve-2026-50522
भेद्यता विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Microsoft Office SharePoint में अविश्वसनीय डेटा का Deserialization एक अनधिकृत हमलावर को नेटवर्क पर कोड निष्पादित करने की अनुमति देता है।

रिपॉजिटरी देखें
41 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛡️ CVE-2026-50522 — Microsoft SharePoint RCE जांच

सक्रिय शोषण के अधीन गंभीर SharePoint डिसीरियलाइज़ेशन भेद्यता

CVE Severity CVSS CWE KEV EPSS

Pratik Chhetri द्वारा निर्मित
रिपोर्ट दिनांक: 2026-07-27


📌 कार्यकारी सारांश

फ़ील्डनिष्कर्ष
भेद्यताCVE-2026-50522
उत्पादMicrosoft SharePoint Server ऑन-प्रिमाइसेस
प्रभावित संस्करणSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition (फिक्स्ड बिल्ड से पहले के संस्करण)
कमज़ोरीCWE-502 — अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
प्रभावरिमोट कोड निष्पादन
CVSS v3.19.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS2026-07-27 तक 0.571010 / 98.974 पर्सेंटाइल
CISA KEV2026-07-22 को जोड़ा गया; नियत तिथि 2026-07-25
रैंसमवेयर उपयोगCISA KEV के अनुसार अज्ञात
सार्वजनिक PoCउपलब्ध होने की सूचना; GitHub रिपॉज़िटरी देखी गईं
सक्रिय शोषणCISA KEV और सार्वजनिक-क्षेत्र/सुरक्षा रिपोर्टिंग द्वारा पुष्टि
प्राथमिक जोखिमRCE के साथ SharePoint/IIS मशीन-की चोरी, जो टोकन जालसाज़ी और स्थायित्व को सक्षम बनाती है

🚨 मुख्य निष्कर्ष

CVE-2026-50522 नियमित पैचिंग आइटम नहीं है। यह सार्वजनिक एक्सप्लॉइट रिपोर्टिंग, KEV स्थिति और देखी गई मशीन-की चोरी वाला एक गंभीर RCE है।

  • आक्रमणकारियों ने कथित तौर पर SharePoint मशीन कुंजियाँ प्राप्त करने के लिए इस दोष का दुरुपयोग किया है।
  • चोरी की गई मशीन कुंजियाँ जाली प्रमाणीकरण टोकन और ऐसी पहुँच की अनुमति दे सकती हैं जो पैचिंग के बाद भी बनी रह सकती है।
  • पैचिंग से भेद्यता समाप्त हो जाती है, लेकिन उजागर सर्वरों पर अभी भी हंटिंग और कुंजी रोटेशन की आवश्यकता होती है।
  • इंटरनेट-फेसिंग ऑन-प्रिमाइसेस SharePoint सर्वरों को आपातकालीन जोखिम के रूप में संभाला जाना चाहिए।

🧭 आक्रमण पथ

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 प्रभावित संस्करण और समाधान

उत्पादइससे पहले असुरक्षितआवश्यक फिक्स्ड बिल्डपैच
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 या बाद काKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 या बाद काKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 या बाद काKB5002882

🧠 मूल कारण सारांश

ZDI प्रभावित क्षेत्र के रूप में SessionSecurityTokenHandler क्लास की पहचान करता है। यह दोष उपयोगकर्ता-आपूर्ति डेटा के अपर्याप्त सत्यापन के कारण होता है, जो प्रभावित SharePoint इंस्टॉलेशन में असुरक्षित डिसीरियलाइज़ेशन और रिमोट कोड निष्पादन को सक्षम बनाता है।

सार्वजनिक रिपोर्टिंग SharePoint साइन-इन प्रोसेसिंग और /_trust/default.aspx से जुड़े PoC मार्ग का वर्णन करती है। सटीक कार्यान्वयन विवरण सीमित हैं क्योंकि SharePoint स्रोत और पैच डिफ़ सार्वजनिक नहीं हैं।


🔥 खतरा खुफिया सारांश

आइटमस्थितिविश्वास
सक्रिय शोषणCISA KEV द्वारा पुष्टिHigh
सार्वजनिक PoCसूचित; GitHub रिपॉज़िटरी मिलींMedium
Exploit-DB प्रविष्टिनहीं मिलीMedium-High
Metasploit मॉड्यूलनहीं मिलाMedium
नामित खतरा अभिनेतानहीं मिलाMedium
रैंसमवेयर अभियानCISA के अनुसार अज्ञातHigh
मशीन-की चोरीकई स्रोतों द्वारा सूचितHigh

🕒 जांच समयरेखा

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ रक्षक कार्य योजना

तत्काल — पहले 24 घंटे

  • सभी ऑन-प्रिमाइसेस SharePoint सर्वरों की सूची बनाएं।
  • इंटरनेट-फेसिंग और पार्टनर-सुलभ फ़ार्मों को प्राथमिकता दें।
  • Microsoft जुलाई 2026 SharePoint अपडेट लागू करें।
  • प्रत्येक फ़ार्म सदस्य पर फिक्स्ड बिल्ड सत्यापित करें।
  • IIS, ULS, WAF, Defender, Windows और EDR लॉग सुरक्षित रखें।
  • संदिग्ध POST /_trust/default.aspx गतिविधि की हंटिंग करें।
  • कमांड-लाइन टूल्स को स्पॉन करने वाले w3wp.exe की हंटिंग करें।
  • नई/संशोधित .aspx, .ashx, .asmx, .dll और web.config फ़ाइलों की हंटिंग करें।
  • Microsoft Defender/AMSI डिटेक्शन की समीक्षा करें।
  • सफ़ाई के बाद मशीन कुंजियाँ रोटेट करें।

हार्डनिंग — अगले 7 दिन

  • प्रत्येक SharePoint वेब एप्लिकेशन के लिए AMSI एकीकरण सक्षम/सत्यापित करें।
  • जहाँ संभव हो Request Body Scan Full Mode का उपयोग करें।
  • सीधे इंटरनेट एक्सपोज़र को हटाएँ।
  • SharePoint को प्रमाणित Layer 7 रिवर्स प्रॉक्सी/WAF के पीछे रखें।
  • बाहरी Central Administration पहुँच को अवरुद्ध करें।
  • फ़ार्म/डेटाबेस संचार प्रतिबंधित करें।
  • सेवा खातों, फ़ार्म एडमिन, टाइमर जॉब, शेड्यूल्ड टास्क और फ़ार्म सॉल्यूशंस की समीक्षा करें।
  • जहाँ लागू हो, असमर्थित SharePoint 2016/2019 से माइग्रेशन की योजना बनाएं।

🔎 उच्च-मूल्य डिटेक्शन विचार

वेब / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

एंडपॉइंट / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

फ़ाइल अखंडता

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

CISA मार्गदर्शन से Microsoft Defender / AMSI डिटेक्शन

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 जोखिम मैट्रिक्स

एक्सपोज़रसंभावनाप्रभावप्राथमिकता
इंटरनेट-फेसिंग असुरक्षित SharePointHighCriticalP0
पार्टनर/VPN-सुलभ असुरक्षित SharePointHighCriticalP0/P1
व्यापक पहुँच वाला केवल-आंतरिक असुरक्षित SharePointMedium-HighHighP1
उपचार से पहले पैच किया गया लेकिन उजागरMediumHighP1 — हंट और रोटेट करें
पैच किया गया, हंट किया गया, कुंजियाँ रोटेट की गईं, हार्डन किया गयाLow-MediumMediumनिगरानी करें

✅ सत्यापित संकेतक और कमियाँ

श्रेणीपरिणाम
आक्रमणकारी IPनहीं मिला
आक्रमणकारी डोमेननहीं मिला
पूर्ण दुर्भावनापूर्ण URLनहीं मिला
दुर्भावनापूर्ण फ़ाइल हैशनहीं मिला
रजिस्ट्री कुंजियाँनहीं मिलीं
म्यूटेक्सनहीं मिला
सत्यापित नेटवर्क पथ/_trust/default.aspx
सत्यापित डिटेक्शन नामऊपर सूचीबद्ध Microsoft Defender/AMSI नाम
सत्यापित संवेदनशील लक्ष्यSharePoint/IIS मशीन कुंजियाँ

📚 पूर्ण रिपोर्ट

विस्तृत विश्लेषक रिपोर्ट इस रिपॉज़िटरी में उपलब्ध है:

➡️ CVE-2026-50522_CTI_Report.md

इसमें शामिल हैं:

  • आधिकारिक CVE विवरण
  • CPE सत्यापन
  • मूल-कारण विश्लेषण
  • एक्सप्लॉइट परिपक्वता मूल्यांकन
  • खतरा खुफिया निष्कर्ष
  • IOC तालिका
  • MITRE ATT&CK मैपिंग
  • Sigma विचार
  • Wazuh मार्गदर्शन
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort/Suricata सिग्नेचर
  • जोखिम मूल्यांकन
  • शमन प्लेबुक
  • साक्ष्य उत्पत्ति तालिका
  • धारणाएँ और सीमाएँ

🔗 प्राथमिक संदर्भ

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

पैच करें। हंट करें। कुंजियाँ रोटेट करें। एक्सपोज़र हार्डन करें।

टूल डाउनलोड करें