Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-50522 — Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화로 인해 인증되지 않은 공격자가 네트워크를 통해 코드를 실행할 수 있습니다. | Kitploit
도구/GitHubGitHub/chpratik/cve-2026-50522
Vulnerability AnalysisThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseCurated Resources
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화로 인해 인증되지 않은 공격자가 네트워크를 통해 코드를 실행할 수 있습니다.

저장소 보기
24일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ CVE-2026-50522 — Microsoft SharePoint RCE 조사

활발히 악용 중인 치명적인 SharePoint 역직렬화 취약점

CVE Severity CVSS CWE KEV EPSS

작성자: Pratik Chhetri
보고일: 2026-07-27


📌 핵심 요약

항목조사 결과
취약점CVE-2026-50522
제품Microsoft SharePoint Server 온프레미스
영향받는 버전SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition(수정 빌드 이전)
취약점 유형CWE-502 — 신뢰할 수 없는 데이터 역직렬화
영향원격 코드 실행
CVSS v3.19.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS2026-07-27 기준 0.571010 / 98.974 백분위
CISA KEV2026-07-22 추가; 2026-07-25 마감
랜섬웨어 사용CISA KEV 기준 알 수 없음
공개 PoC공개된 것으로 보고됨; GitHub 저장소 확인됨
활발한 악용CISA KEV 및 공공 부문/보안 보고로 확인됨
주요 위험RCE 및 SharePoint/IIS 머신 키 탈취로 토큰 위조와 지속성 확보 가능

🚨 주요 시사점

CVE-2026-50522은 일상적인 패치 대상이 아닙니다. 공개 악용 보고, KEV 등재, 머신 키 탈취 관찰 사례를 동반한 Critical RCE입니다.

  • 공격자가 이 결함을 악용하여 SharePoint 머신 키를 획득한 것으로 보고되었습니다.
  • 탈취된 머신 키는 위조된 인증 토큰과 패치 후에도 유지될 수 있는 액세스를 허용할 수 있습니다.
  • 패치는 취약점을 해소하지만, 노출된 서버는 여전히 헌팅과 키 교체가 필요합니다.
  • 인터넷에 노출된 온프레미스 SharePoint 서버는 비상 위험으로 처리해야 합니다.

🧭 공격 경로

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 영향받는 버전 및 수정 사항


🧠 근본 원인 요약

ZDI는 영향받는 영역을 SessionSecurityTokenHandler 클래스로 식별했습니다. 이 결함은 사용자 제공 데이터에 대한 검증 부족으로 발생하며, 영향받는 SharePoint 설치 환경에서 안전하지 않은 역직렬화와 원격 코드 실행을 가능하게 합니다.

공개 보고서는 SharePoint 로그인 처리와 /_trust/default.aspx를 포함한 PoC 경로를 설명합니다. SharePoint 소스 코드와 패치 diff가 공개되지 않았으므로 정확한 구현 세부 사항은 제한적입니다.


🔥 위협 인텔리전스 요약


🕒 조사 타임라인

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ 방어자 행동 계획

즉시 — 첫 24시간

  • 모든 온프레미스 SharePoint 서버를 인벤토리화합니다.
  • 인터넷 노출 및 파트너 접근 가능 팜을 우선순위로 지정합니다.
  • Microsoft 2026년 7월 SharePoint 업데이트를 적용합니다.
  • 모든 팜 구성원의 수정 빌드를 확인합니다.
  • IIS, ULS, WAF, Defender, Windows 및 EDR 로그를 보존합니다.
  • 의심스러운 POST /_trust/default.aspx 활동을 헌팅합니다.
  • w3wp.exe가 명령줄 도구를 실행하는지 헌팅합니다.
  • 새로 생성되거나 변경된 .aspx, .ashx, .asmx, .dll 및 web.config 파일을 헌팅합니다.
  • Microsoft Defender/AMSI 탐지를 검토합니다.

강화 — 이후 7일

  • 모든 SharePoint 웹 애플리케이션에 AMSI 통합을 활성화/확인합니다.
  • 가능한 경우 요청 본문 검사 전체 모드(Request Body Scan Full Mode)를 사용합니다.
  • 직접적인 인터넷 노출을 제거합니다.
  • SharePoint를 인증된 레이어 7 리버스 프록시/WAF 뒤에 배치합니다.
  • 외부 중앙 관리(Central Administration) 액세스를 차단합니다.
  • 팜/데이터베이스 통신을 제한합니다.
  • 서비스 계정, 팜 관리자, 타이머 작업, 예약된 작업 및 팜 솔루션을 검토합니다.
  • 해당되는 경우 지원이 종료된 SharePoint 2016/2019에서 마이그레이션을 계획합니다.

🔎 고가치 탐지 아이디어

웹 / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

엔드포인트 / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

파일 무결성

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

CISA 지침 기반 Microsoft Defender / AMSI 탐지

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 위험 매트릭스


✅ 확인된 지표 및 정보 공백


📚 전체 보고서

상세 분석가 보고서는 이 저장소에서 확인할 수 있습니다:

➡️ CVE-2026-50522_CTI_Report.md

다음을 포함합니다:

  • 공식 CVE 세부 정보
  • CPE 검증
  • 근본 원인 분석
  • 악용 성숙도 평가
  • 위협 인텔리전스 조사 결과
  • IOC 표
  • MITRE ATT&CK 매핑
  • Sigma 아이디어
  • Wazuh 지침
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort/Suricata 시그니처
  • 위험 평가
  • 완화 플레이북
  • 증거 출처 표
  • 가정 및 제한 사항

🔗 주요 참고 자료

  • Microsoft 보안 업데이트 가이드: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England 경보: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys 권고: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

패치. 헌팅. 키 교체. 노출 차단.

도구 다운로드
제품패치 전 취약 버전필요한 수정 빌드패치
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 이상KB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 이상KB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 이상KB5002882
항목상태신뢰도
활발한 악용CISA KEV로 확인됨높음
공개 PoC보고됨; GitHub 저장소 발견됨중간
Exploit-DB 등재없음중간-높음
Metasploit 모듈없음중간
특정 위협 행위자없음중간
랜섬웨어 캠페인CISA 기준 알 수 없음높음
머신 키 탈취여러 소스에서 보고됨높음
  • 정리 후 머신 키를 교체합니다.
  • 노출 유형발생 가능성영향우선순위
    인터넷에 노출된 취약한 SharePoint높음CriticalP0
    파트너/VPN 접근 가능한 취약한 SharePoint높음CriticalP0/P1
    광범위한 액세스가 가능한 내부 전용 취약한 SharePoint중간-높음높음P1
    패치했지만 조치 전에 노출된 경우중간높음P1 — 헌팅 및 키 교체
    패치, 헌팅, 키 교체, 강화 완료낮음-중간중간모니터링
    범주결과
    공격자 IP없음
    공격자 도메인없음
    전체 악성 URL없음
    악성 파일 해시없음
    레지스트리 키없음
    뮤텍스없음
    확인된 네트워크 경로/_trust/default.aspx
    확인된 탐지 이름위에 나열된 Microsoft Defender/AMSI 이름
    확인된 민감 대상SharePoint/IIS 머신 키