Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-50522 — La deserializzazione di dati non attendibili in Microsoft Office SharePoint consente a un utente malintenzionato non autorizzato di eseguire codice su una rete. | Kitploit
Strumenti/GitHubGitHub/chpratik/cve-2026-50522
Analisi delle VulnerabilitàThreat IntelligencePaper e RicercaApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHubchpratik/cve-2026-50522

CVE-2026-50522

La deserializzazione di dati non attendibili in Microsoft Office SharePoint consente a un utente malintenzionato non autorizzato di eseguire codice su una rete.

Vedi Repository
24 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ CVE-2026-50522 — Indagine sulla RCE in Microsoft SharePoint

Vulnerabilità critica di deserializzazione in SharePoint sotto sfruttamento attivo

CVE Severity CVSS CWE KEV EPSS

Creato da Pratik Chhetri
Data del report: 2026-07-27


📌 Sintesi Esecutiva


🚨 Punti Chiave

CVE-2026-50522 non è una normale voce di patch. È una RCE critica con segnalazioni pubbliche di exploit, stato KEV e furto osservato di chiavi macchina.

  • Secondo le segnalazioni, gli attaccanti hanno abusato della vulnerabilità per ottenere le chiavi macchina di SharePoint.
  • Le chiavi macchina rubate possono consentire token di autenticazione falsificati e accessi che potrebbero sopravvivere all'applicazione delle patch.
  • L'applicazione delle patch chiude la vulnerabilità, ma i server esposti richiedono comunque attività di hunting e rotazione delle chiavi.
  • I server SharePoint on-premises esposti a Internet devono essere trattati come rischio di emergenza.

🧭 Percorso di Attacco

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Versioni Interessate e Correzioni


🧠 Sintesi della Causa Radice

ZDI identifica l'area interessata nella classe SessionSecurityTokenHandler. Il difetto è causato da una validazione insufficiente dei dati forniti dall'utente, che consente una deserializzazione non sicura e l'esecuzione remota di codice nelle installazioni SharePoint interessate.

La segnalazione pubblica descrive un percorso PoC che coinvolge l'elaborazione del sign-in di SharePoint e /_trust/default.aspx. I dettagli implementativi esatti sono limitati perché il codice sorgente di SharePoint e il diff delle patch non sono pubblici.


🔥 Sintesi della Threat Intelligence


🕒 Cronologia dell'Indagine

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Piano d'Azione per i Difensori

Immediato — Prime 24 Ore

  • Inventariare tutti i server SharePoint on-premises.
  • Dare priorità alle farm esposte a Internet e accessibili ai partner.
  • Applicare gli aggiornamenti SharePoint di Microsoft di luglio 2026.
  • Verificare le build corrette su ogni membro della farm.
  • Conservare i log IIS, ULS, WAF, Defender, Windows ed EDR.
  • Cercare attività sospette su POST /_trust/default.aspx.
  • Cercare w3wp.exe che genera strumenti da riga di comando.
  • Cercare file nuovi/modificati .aspx, .ashx, .asmx, .dll e web.config.

Hardening — Prossimi 7 Giorni

  • Abilitare/verificare l'integrazione AMSI per ogni applicazione web di SharePoint.
  • Utilizzare Request Body Scan Full Mode dove fattibile.
  • Rimuovere l'esposizione diretta a Internet.
  • Posizionare SharePoint dietro un reverse proxy/WAF Layer 7 autenticato.
  • Bloccare l'accesso esterno ad Amministrazione Centrale.
  • Limitare le comunicazioni farm/database.
  • Esaminare account di servizio, amministratori della farm, processi timer, attività pianificate e soluzioni della farm.
  • Pianificare la migrazione da SharePoint 2016/2019 non supportati dove applicabile.

🔎 Idee di Rilevazione ad Alto Valore

Web / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpoint / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Integrità dei File

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Rilevazioni Microsoft Defender / AMSI dalle Linee Guida CISA

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Matrice dei Rischi


✅ Indicatori Verificati e Lacune


📚 Report Completo

Il report analitico dettagliato è disponibile in questo repository:

➡️ CVE-2026-50522_CTI_Report.md

Include:

  • Dettagli ufficiali della CVE
  • Validazione CPE
  • Analisi della causa radice
  • Valutazione della maturità dell'exploit
  • Risultati della threat intelligence
  • Tabella IOC
  • Mappatura MITRE ATT&CK
  • Idee Sigma
  • Linee guida Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Firme Snort/Suricata
  • Valutazione del rischio
  • Playbook di mitigazione
  • Tabella della provenienza delle evidenze
  • Assunzioni e limitazioni

🔗 Riferimenti Principali

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

Patch. Hunting. Rotazione delle chiavi. Hardening dell'esposizione.

Scarica lo strumento
CampoEsito
VulnerabilitàCVE-2026-50522
ProdottoMicrosoft SharePoint Server on-premises
Versioni interessateSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition precedenti alle build corrette
DebolezzaCWE-502 — Deserializzazione di dati non attendibili
ImpattoEsecuzione remota di codice
CVSS v3.19.8 Critico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / 98.974 percentile al 2026-07-27
CISA KEVAggiunto il 2026-07-22; scadenza il 2026-07-25
Uso in ransomwareSconosciuto secondo CISA KEV
PoC pubblicoSegnalato come disponibile; osservati repository GitHub
Sfruttamento attivoConfermato da CISA KEV e da segnalazioni del settore pubblico/sicurezza
Rischio principaleRCE più furto delle chiavi macchina SharePoint/IIS che abilita la falsificazione di token e la persistenza
ProdottoVulnerabile prima diBuild corretta richiestaPatch
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 o successivaKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 o successivaKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 o successivaKB5002882
VoceStatoConfidenza
Sfruttamento attivoConfermato da CISA KEVAlta
PoC pubblicoSegnalato; trovati repository GitHubMedia
Voce Exploit-DBNon trovataMedio-Alta
Modulo MetasploitNon trovatoMedia
Attore di minaccia nominatoNon trovatoMedia
Campagna ransomwareSconosciuta secondo CISAAlta
Furto di chiavi macchinaSegnalato da più fontiAlta
  • Esaminare le rilevazioni di Microsoft Defender/AMSI.
  • Ruotare le chiavi macchina dopo la pulizia.
  • EsposizioneProbabilitàImpattoPriorità
    SharePoint vulnerabile esposto a InternetAltaCriticoP0
    SharePoint vulnerabile accessibile a partner/VPNAltaCriticoP0/P1
    SharePoint vulnerabile solo interno con accesso ampioMedio-AltaAltoP1
    Patchato ma esposto prima della remediationMediaAltoP1 — hunting e rotazione
    Patchato, con hunting effettuato, chiavi ruotate, hardening applicatoBasso-MediaMedioMonitorare
    CategoriaEsito
    IP degli attaccantiNon trovati
    Domini degli attaccantiNon trovati
    URL dannosi completiNon trovati
    Hash di file dannosiNon trovati
    Chiavi di registroNon trovate
    MutexNon trovati
    Percorso di rete verificato/_trust/default.aspx
    Nomi di rilevazione verificatiNomi Microsoft Defender/AMSI elencati sopra
    Obiettivo sensibile verificatoChiavi macchina SharePoint/IIS