
La deserializzazione di dati non attendibili in Microsoft Office SharePoint consente a un utente malintenzionato non autorizzato di eseguire codice su una rete.
Creato da Pratik Chhetri
Data del report: 2026-07-27
CVE-2026-50522 non è una normale voce di patch. È una RCE critica con segnalazioni pubbliche di exploit, stato KEV e furto osservato di chiavi macchina.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI identifica l'area interessata nella classe SessionSecurityTokenHandler. Il difetto è causato da una validazione insufficiente dei dati forniti dall'utente, che consente una deserializzazione non sicura e l'esecuzione remota di codice nelle installazioni SharePoint interessate.
La segnalazione pubblica descrive un percorso PoC che coinvolge l'elaborazione del sign-in di SharePoint e /_trust/default.aspx. I dettagli implementativi esatti sono limitati perché il codice sorgente di SharePoint e il diff delle patch non sono pubblici.
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx.w3wp.exe che genera strumenti da riga di comando..aspx, .ashx, .asmx, .dll e web.config.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
Il report analitico dettagliato è disponibile in questo repository:
➡️ CVE-2026-50522_CTI_Report.md
Include:
Patch. Hunting. Rotazione delle chiavi. Hardening dell'esposizione.
| Campo | Esito |
|---|
| Vulnerabilità | CVE-2026-50522 |
| Prodotto | Microsoft SharePoint Server on-premises |
| Versioni interessate | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition precedenti alle build corrette |
| Debolezza | CWE-502 — Deserializzazione di dati non attendibili |
| Impatto | Esecuzione remota di codice |
| CVSS v3.1 | 9.8 Critico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / 98.974 percentile al 2026-07-27 |
| CISA KEV | Aggiunto il 2026-07-22; scadenza il 2026-07-25 |
| Uso in ransomware | Sconosciuto secondo CISA KEV |
| PoC pubblico | Segnalato come disponibile; osservati repository GitHub |
| Sfruttamento attivo | Confermato da CISA KEV e da segnalazioni del settore pubblico/sicurezza |
| Rischio principale | RCE più furto delle chiavi macchina SharePoint/IIS che abilita la falsificazione di token e la persistenza |
| Prodotto | Vulnerabile prima di | Build corretta richiesta | Patch |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 o successiva | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 o successiva | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 o successiva | KB5002882 |
| Voce | Stato | Confidenza |
|---|
| Sfruttamento attivo | Confermato da CISA KEV | Alta |
| PoC pubblico | Segnalato; trovati repository GitHub | Media |
| Voce Exploit-DB | Non trovata | Medio-Alta |
| Modulo Metasploit | Non trovato | Media |
| Attore di minaccia nominato | Non trovato | Media |
| Campagna ransomware | Sconosciuta secondo CISA | Alta |
| Furto di chiavi macchina | Segnalato da più fonti | Alta |
| Esposizione | Probabilità | Impatto | Priorità |
|---|
| SharePoint vulnerabile esposto a Internet | Alta | Critico | P0 |
| SharePoint vulnerabile accessibile a partner/VPN | Alta | Critico | P0/P1 |
| SharePoint vulnerabile solo interno con accesso ampio | Medio-Alta | Alto | P1 |
| Patchato ma esposto prima della remediation | Media | Alto | P1 — hunting e rotazione |
| Patchato, con hunting effettuato, chiavi ruotate, hardening applicato | Basso-Media | Medio | Monitorare |
| Categoria | Esito |
|---|
| IP degli attaccanti | Non trovati |
| Domini degli attaccanti | Non trovati |
| URL dannosi completi | Non trovati |
| Hash di file dannosi | Non trovati |
| Chiavi di registro | Non trovate |
| Mutex | Non trovati |
| Percorso di rete verificato | /_trust/default.aspx |
| Nomi di rilevazione verificati | Nomi Microsoft Defender/AMSI elencati sopra |
| Obiettivo sensibile verificato | Chiavi macchina SharePoint/IIS |