
Microsoft Office SharePoint में अविश्वसनीय डेटा का Deserialization एक अनधिकृत हमलावर को नेटवर्क पर कोड निष्पादित करने की अनुमति देता है।
| फ़ील्ड | निष्कर्ष |
|---|
| भेद्यता | CVE-2026-50522 |
| उत्पाद | Microsoft SharePoint Server ऑन-प्रिमाइसेस |
| प्रभावित संस्करण | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition (फिक्स्ड बिल्ड से पहले के संस्करण) |
| कमज़ोरी | CWE-502 — अविश्वसनीय डेटा का डिसीरियलाइज़ेशन |
| प्रभाव | रिमोट कोड निष्पादन |
| CVSS v3.1 | 9.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 2026-07-27 तक 0.571010 / 98.974 पर्सेंटाइल |
| CISA KEV | 2026-07-22 को जोड़ा गया; नियत तिथि 2026-07-25 |
| रैंसमवेयर उपयोग | CISA KEV के अनुसार अज्ञात |
| सार्वजनिक PoC | उपलब्ध होने की सूचना; GitHub रिपॉज़िटरी देखी गईं |
| सक्रिय शोषण | CISA KEV और सार्वजनिक-क्षेत्र/सुरक्षा रिपोर्टिंग द्वारा पुष्टि |
| प्राथमिक जोखिम | RCE के साथ SharePoint/IIS मशीन-की चोरी, जो टोकन जालसाज़ी और स्थायित्व को सक्षम बनाती है |
CVE-2026-50522 नियमित पैचिंग आइटम नहीं है। यह सार्वजनिक एक्सप्लॉइट रिपोर्टिंग, KEV स्थिति और देखी गई मशीन-की चोरी वाला एक गंभीर RCE है।
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]| उत्पाद | इससे पहले असुरक्षित | आवश्यक फिक्स्ड बिल्ड | पैच |
|---|---|---|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 या बाद का | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 या बाद का | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 या बाद का | KB5002882 |
ZDI प्रभावित क्षेत्र के रूप में SessionSecurityTokenHandler क्लास की पहचान करता है। यह दोष उपयोगकर्ता-आपूर्ति डेटा के अपर्याप्त सत्यापन के कारण होता है, जो प्रभावित SharePoint इंस्टॉलेशन में असुरक्षित डिसीरियलाइज़ेशन और रिमोट कोड निष्पादन को सक्षम बनाता है।
सार्वजनिक रिपोर्टिंग SharePoint साइन-इन प्रोसेसिंग और /_trust/default.aspx से जुड़े PoC मार्ग का वर्णन करती है। सटीक कार्यान्वयन विवरण सीमित हैं क्योंकि SharePoint स्रोत और पैच डिफ़ सार्वजनिक नहीं हैं।
| आइटम | स्थिति | विश्वास |
|---|---|---|
| सक्रिय शोषण | CISA KEV द्वारा पुष्टि | High |
| सार्वजनिक PoC | सूचित; GitHub रिपॉज़िटरी मिलीं | Medium |
| Exploit-DB प्रविष्टि | नहीं मिली | Medium-High |
| Metasploit मॉड्यूल | नहीं मिला | Medium |
| नामित खतरा अभिनेता | नहीं मिला | Medium |
| रैंसमवेयर अभियान | CISA के अनुसार अज्ञात | High |
| मशीन-की चोरी | कई स्रोतों द्वारा सूचित | High |
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalizedPOST /_trust/default.aspx गतिविधि की हंटिंग करें।w3wp.exe की हंटिंग करें।.aspx, .ashx, .asmx, .dll और web.config फ़ाइलों की हंटिंग करें।POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
| एक्सपोज़र | संभावना | प्रभाव | प्राथमिकता |
|---|---|---|---|
| इंटरनेट-फेसिंग असुरक्षित SharePoint | High | Critical | P0 |
| पार्टनर/VPN-सुलभ असुरक्षित SharePoint | High | Critical | P0/P1 |
| व्यापक पहुँच वाला केवल-आंतरिक असुरक्षित SharePoint | Medium-High | High | P1 |
| उपचार से पहले पैच किया गया लेकिन उजागर | Medium | High | P1 — हंट और रोटेट करें |
| पैच किया गया, हंट किया गया, कुंजियाँ रोटेट की गईं, हार्डन किया गया | Low-Medium | Medium | निगरानी करें |
| श्रेणी | परिणाम |
|---|---|
| आक्रमणकारी IP | नहीं मिला |
| आक्रमणकारी डोमेन | नहीं मिला |
| पूर्ण दुर्भावनापूर्ण URL | नहीं मिला |
| दुर्भावनापूर्ण फ़ाइल हैश | नहीं मिला |
| रजिस्ट्री कुंजियाँ | नहीं मिलीं |
| म्यूटेक्स | नहीं मिला |
| सत्यापित नेटवर्क पथ | /_trust/default.aspx |
| सत्यापित डिटेक्शन नाम | ऊपर सूचीबद्ध Microsoft Defender/AMSI नाम |
| सत्यापित संवेदनशील लक्ष्य | SharePoint/IIS मशीन कुंजियाँ |
विस्तृत विश्लेषक रिपोर्ट इस रिपॉज़िटरी में उपलब्ध है:
इसमें शामिल हैं:
पैच करें। हंट करें। कुंजियाँ रोटेट करें। एक्सपोज़र हार्डन करें।