
Microsoft Office SharePoint의 신뢰할 수 없는 데이터 역직렬화로 인해 인증되지 않은 공격자가 네트워크를 통해 코드를 실행할 수 있습니다.
작성자: Pratik Chhetri
보고일: 2026-07-27
| 항목 | 조사 결과 |
|---|---|
| 취약점 | CVE-2026-50522 |
| 제품 | Microsoft SharePoint Server 온프레미스 |
| 영향받는 버전 | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition(수정 빌드 이전) |
| 취약점 유형 | CWE-502 — 신뢰할 수 없는 데이터 역직렬화 |
| 영향 | 원격 코드 실행 |
| CVSS v3.1 | 9.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 2026-07-27 기준 0.571010 / 98.974 백분위 |
| CISA KEV | 2026-07-22 추가; 2026-07-25 마감 |
| 랜섬웨어 사용 | CISA KEV 기준 알 수 없음 |
| 공개 PoC | 공개된 것으로 보고됨; GitHub 저장소 확인됨 |
| 활발한 악용 | CISA KEV 및 공공 부문/보안 보고로 확인됨 |
| 주요 위험 | RCE 및 SharePoint/IIS 머신 키 탈취로 토큰 위조와 지속성 확보 가능 |
CVE-2026-50522은 일상적인 패치 대상이 아닙니다. 공개 악용 보고, KEV 등재, 머신 키 탈취 관찰 사례를 동반한 Critical RCE입니다.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI는 영향받는 영역을 SessionSecurityTokenHandler 클래스로 식별했습니다. 이 결함은 사용자 제공 데이터에 대한 검증 부족으로 발생하며, 영향받는 SharePoint 설치 환경에서 안전하지 않은 역직렬화와 원격 코드 실행을 가능하게 합니다.
공개 보고서는 SharePoint 로그인 처리와 /_trust/default.aspx를 포함한 PoC 경로를 설명합니다. SharePoint 소스 코드와 패치 diff가 공개되지 않았으므로 정확한 구현 세부 사항은 제한적입니다.
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx 활동을 헌팅합니다.w3wp.exe가 명령줄 도구를 실행하는지 헌팅합니다..aspx, .ashx, .asmx, .dll 및 web.config 파일을 헌팅합니다.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
상세 분석가 보고서는 이 저장소에서 확인할 수 있습니다:
➡️ CVE-2026-50522_CTI_Report.md
다음을 포함합니다:
패치. 헌팅. 키 교체. 노출 차단.
| 제품 | 패치 전 취약 버전 | 필요한 수정 빌드 | 패치 |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 이상 | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 이상 | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 이상 | KB5002882 |
| 항목 | 상태 | 신뢰도 |
|---|
| 활발한 악용 | CISA KEV로 확인됨 | 높음 |
| 공개 PoC | 보고됨; GitHub 저장소 발견됨 | 중간 |
| Exploit-DB 등재 | 없음 | 중간-높음 |
| Metasploit 모듈 | 없음 | 중간 |
| 특정 위협 행위자 | 없음 | 중간 |
| 랜섬웨어 캠페인 | CISA 기준 알 수 없음 | 높음 |
| 머신 키 탈취 | 여러 소스에서 보고됨 | 높음 |
| 노출 유형 | 발생 가능성 | 영향 | 우선순위 |
|---|
| 인터넷에 노출된 취약한 SharePoint | 높음 | Critical | P0 |
| 파트너/VPN 접근 가능한 취약한 SharePoint | 높음 | Critical | P0/P1 |
| 광범위한 액세스가 가능한 내부 전용 취약한 SharePoint | 중간-높음 | 높음 | P1 |
| 패치했지만 조치 전에 노출된 경우 | 중간 | 높음 | P1 — 헌팅 및 키 교체 |
| 패치, 헌팅, 키 교체, 강화 완료 | 낮음-중간 | 중간 | 모니터링 |
| 범주 | 결과 |
|---|
| 공격자 IP | 없음 |
| 공격자 도메인 | 없음 |
| 전체 악성 URL | 없음 |
| 악성 파일 해시 | 없음 |
| 레지스트리 키 | 없음 |
| 뮤텍스 | 없음 |
| 확인된 네트워크 경로 | /_trust/default.aspx |
| 확인된 탐지 이름 | 위에 나열된 Microsoft Defender/AMSI 이름 |
| 확인된 민감 대상 | SharePoint/IIS 머신 키 |