
Microsoft Office SharePoint における信頼されていないデータのデシリアライゼーションにより、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。
作成者: Pratik Chhetri
レポート日: 2026-07-27
| 項目 | 調査結果 |
|---|---|
| 脆弱性 | CVE-2026-50522 |
| 製品 | Microsoft SharePoint Server(オンプレミス) |
| 影響を受けるバージョン | SharePoint Server 2016、SharePoint Server 2019、SharePoint Server Subscription Edition(修正ビルド以前) |
| 弱点 | CWE-502 — 信頼できないデータのデシリアライゼーション |
| 影響 | リモートコード実行 |
| CVSS v3.1 | 9.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / 98.974 パーセンタイル(2026-07-27 時点) |
| CISA KEV | 2026-07-22 追加、2026-07-25 期限 |
| ランサムウェアでの使用 | CISA KEV によると不明 |
| 公開 PoC | 公開済みと報告あり、GitHub リポジトリを確認 |
| 活発な悪用 | CISA KEV および公共部門/セキュリティ各社の報告により確認 |
| 主なリスク | RCE に加え SharePoint/IIS マシンキーの窃取によりトークン偽造と永続化が可能 |
CVE-2026-50522 は通常のパッチ適用対象ではありません。公開エクスプロイトの報告、KEV 登録、マシンキー窃取の観測を伴う重大な RCE です。
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI は影響を受ける領域を SessionSecurityTokenHandler クラスと特定しています。この欠陥は、ユーザー指定データの検証不足に起因し、影響を受ける SharePoint インストール環境で安全でないデシリアライゼーションとリモートコード実行を可能にします。
公開レポートでは、SharePoint のサインイン処理と /_trust/default.aspx に関わる PoC 経路が説明されています。SharePoint のソースコードとパッチ差分が公開されていないため、正確な実装詳細は限られています。
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx アクティビティをハンティングする。w3wp.exe がコマンドラインツールを起動していないかハンティングする。.aspx、.ashx、.asmx、.dll、web.config ファイルをハンティングする。POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
詳細なアナリストレポートはこのリポジトリで入手できます:
➡️ CVE-2026-50522_CTI_Report.md
内容は次のとおりです:
パッチ適用。ハンティング。キーのローテーション。露出の堅牢化。
| 製品 | 脆弱なバージョン | 必要な修正ビルド | パッチ |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 以前 | 16.0.5561.1001 以降 | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 以前 | 16.0.10417.20175 以降 | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 以前 | 16.0.19725.20434 以降 | KB5002882 |
| 項目 | ステータス | 確信度 |
|---|
| 活発な悪用 | CISA KEV により確認 | 高 |
| 公開 PoC | 報告あり、GitHub リポジトリを確認 | 中 |
| Exploit-DB エントリ | 見つからず | 中〜高 |
| Metasploit モジュール | 見つからず | 中 |
| 特定の脅威アクター | 見つからず | 中 |
| ランサムウェアキャンペーン | CISA によると不明 | 高 |
| マシンキー窃取 | 複数の情報源により報告 | 高 |
| 露出状況 | 可能性 | 影響 | 優先度 |
|---|
| インターネット公開の脆弱な SharePoint | 高 | 重大 | P0 |
| パートナー/VPN からアクセス可能な脆弱な SharePoint | 高 | 重大 | P0/P1 |
| 広範なアクセスを持つ内部限定の脆弱な SharePoint | 中〜高 | 高 | P1 |
| 是正前に露呈していたがパッチ適用済み | 中 | 高 | P1 — ハンティングとローテーション |
| パッチ適用、ハンティング済み、キー交換済み、堅牢化済み | 低〜中 | 中 | 監視 |
| カテゴリ | 結果 |
|---|
| 攻撃者 IP | 見つからず |
| 攻撃者ドメイン | 見つからず |
| 完全な悪性 URL | 見つからず |
| 悪性ファイルハッシュ | 見つからず |
| レジストリキー | 見つからず |
| ミューテックス | 見つからず |
| 確認済みネットワークパス | /_trust/default.aspx |
| 確認済み検出名 | 上記の Microsoft Defender/AMSI 検出名 |
| 確認済みの重要ターゲット | SharePoint/IIS マシンキー |