Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50522 — Десериализация недоверенных данных в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику выполнить код по сети. | Kitploit
Инструменты/GitHubGitHub/chpratik/cve-2026-50522
Анализ уязвимостейРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Десериализация недоверенных данных в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику выполнить код по сети.

Репозиторий
24 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2026-50522 — Расследование RCE-уязвимости Microsoft SharePoint

Критическая уязвимость десериализации SharePoint, активно эксплуатируемая злоумышленниками

CVE Severity CVSS CWE KEV EPSS

Создано Pratik Chhetri
Дата отчёта: 2026-07-27


📌 Краткая сводка


🚨 Ключевые выводы

CVE-2026-50522 — это не рутинный пункт установки обновлений. Это критическая RCE-уязвимость с публичными сообщениями об эксплойтах, статусом в KEV и наблюдаемой кражей machine keys.

  • По имеющимся данным, злоумышленники использовали уязвимость для получения machine keys SharePoint.
  • Украденные machine keys могут позволить создавать поддельные токены аутентификации и сохранять доступ после установки обновлений.
  • Установка обновлений закрывает уязвимость, но затронутые серверы всё равно требуют поиска следов и ротации ключей.
  • Локальные серверы SharePoint, доступные из интернета, следует рассматривать как чрезвычайный риск.

🧭 Вектор атаки

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Затронутые версии и исправления


🧠 Сводка по первопричине

ZDI определяет затронутую область как класс SessionSecurityTokenHandler. Ошибка вызвана недостаточной проверкой предоставляемых пользователем данных, что позволяет выполнять небезопасную десериализацию и удалённое выполнение кода на затронутых установках SharePoint.

В публичных отчётах описывается путь PoC, затрагивающий обработку входа в SharePoint и /_trust/default.aspx. Точные детали реализации ограничены, поскольку исходный код SharePoint и дифф патча не являются публичными.


🔥 Сводка threat intelligence


🕒 Хронология расследования

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ План действий для защитников

Немедленно — первые 24 часа

  • Провести инвентаризацию всех локальных серверов SharePoint.
  • Приоритизировать фермы, доступные из интернета и для партнёров.
  • Установить обновления SharePoint от Microsoft за июль 2026 года.
  • Проверить исправленные сборки на каждом элементе фермы.
  • Сохранить журналы IIS, ULS, WAF, Defender, Windows и EDR.
  • Искать подозрительную активность POST /_trust/default.aspx.
  • Искать запуск инструментов командной строки из w3wp.exe.
  • Искать новые или изменённые файлы .aspx, .ashx, .asmx, .dll и web.config.

Усиление защиты — следующие 7 дней

  • Включить/проверить интеграцию AMSI для каждого веб-приложения SharePoint.
  • По возможности использовать Request Body Scan Full Mode.
  • Устранить прямой доступ из интернета.
  • Разместить SharePoint за аутентифицирующим reverse proxy/WAF 7-го уровня.
  • Заблокировать внешний доступ к Central Administration.
  • Ограничить взаимодействие между фермой и базами данных.
  • Проверить сервисные учётные записи, администраторов ферм, задания таймера, запланированные задачи и решения фермы.
  • Спланировать миграцию с неподдерживаемых SharePoint 2016/2019 там, где это применимо.

🔎 Ценные идеи для обнаружения

Веб / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Конечные точки / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Целостность файлов

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Срабатывания Microsoft Defender / AMSI из рекомендаций CISA

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Матрица рисков


✅ Подтверждённые индикаторы и пробелы


📚 Полный отчёт

Подробный аналитический отчёт доступен в этом репозитории:

➡️ CVE-2026-50522_CTI_Report.md

Он включает:

  • Официальные сведения о CVE
  • Валидация CPE
  • Анализ первопричины
  • Оценка зрелости эксплойта
  • Результаты threat intelligence
  • Таблица IOC
  • Сопоставление с MITRE ATT&CK
  • Идеи для Sigma
  • Рекомендации по Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Сигнатуры Snort/Suricata
  • Оценка рисков
  • Плейбук по смягчению последствий
  • Таблица происхождения доказательств
  • Допущения и ограничения

🔗 Основные ссылки

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

Устанавливайте обновления. Ищите следы. Ротируйте ключи. Усиливайте защиту.

Скачать инструмент
ПолеРезультат
УязвимостьCVE-2026-50522
ПродуктMicrosoft SharePoint Server локального развёртывания
Затронутые версииSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition до исправленных сборок
Слабое местоCWE-502 — десериализация недоверенных данных
ВоздействиеУдалённое выполнение кода
CVSS v3.19.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / процентиль 98.974 по состоянию на 2026-07-27
CISA KEVДобавлена 2026-07-22; срок устранения 2026-07-25
Использование ransomwareНеизвестно по данным CISA KEV
Публичный PoCСообщается о наличии; обнаружены репозитории GitHub
Активная эксплуатацияПодтверждена CISA KEV и отчётами государственного и охранного секторов
Основной рискУдалённое выполнение кода плюс кража machine keys SharePoint/IIS, позволяющая подделывать токены и закрепляться в системе
ПродуктУязвим доТребуемая исправленная сборкаОбновление
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 или новееKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 или новееKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 или новееKB5002882
ПоказательСтатусУверенность
Активная эксплуатацияПодтверждена CISA KEVВысокая
Публичный PoCСообщается; найдены репозитории GitHubСредняя
Запись Exploit-DBНе найденаСредне-высокая
Модуль MetasploitНе найденСредняя
Идентифицированный threat actorНе найденСредняя
Ransomware-кампанияНеизвестно по данным CISAВысокая
Кража machine keysСообщается несколькими источникамиВысокая
  • Проверить срабатывания Microsoft Defender/AMSI.
  • Выполнить ротацию machine keys после очистки.
  • ЭкспозицияВероятностьВоздействиеПриоритет
    Доступный из интернета уязвимый SharePointВысокаяКритическоеP0
    Уязвимый SharePoint, доступный партнёрам/через VPNВысокаяКритическоеP0/P1
    Уязвимый SharePoint только во внутренней сети с широким доступомСредне-высокаяВысокоеP1
    Исправлен, но оставался доступным до устраненияСредняяВысокоеP1 — поиск следов и ротация
    Исправлен, проверен, ключи ротированы, защита усиленаНизко-средняяСреднееМониторинг
    КатегорияРезультат
    IP-адреса злоумышленниковНе найдены
    Домены злоумышленниковНе найдены
    Полные вредоносные URLНе найдены
    Хеши вредоносных файловНе найдены
    Ключи реестраНе найдены
    МьютексыНе найдены
    Подтверждённый сетевой путь/_trust/default.aspx
    Подтверждённые имена срабатыванийимена Microsoft Defender/AMSI, указанные выше
    Подтверждённая критичная цельmachine keys SharePoint/IIS