
Десериализация недоверенных данных в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику выполнить код по сети.
Создано Pratik Chhetri
Дата отчёта: 2026-07-27
CVE-2026-50522 — это не рутинный пункт установки обновлений. Это критическая RCE-уязвимость с публичными сообщениями об эксплойтах, статусом в KEV и наблюдаемой кражей machine keys.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI определяет затронутую область как класс SessionSecurityTokenHandler. Ошибка вызвана недостаточной проверкой предоставляемых пользователем данных, что позволяет выполнять небезопасную десериализацию и удалённое выполнение кода на затронутых установках SharePoint.
В публичных отчётах описывается путь PoC, затрагивающий обработку входа в SharePoint и /_trust/default.aspx. Точные детали реализации ограничены, поскольку исходный код SharePoint и дифф патча не являются публичными.
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx.w3wp.exe..aspx, .ashx, .asmx, .dll и web.config.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
Подробный аналитический отчёт доступен в этом репозитории:
➡️ CVE-2026-50522_CTI_Report.md
Он включает:
Устанавливайте обновления. Ищите следы. Ротируйте ключи. Усиливайте защиту.
| Поле | Результат |
|---|
| Уязвимость | CVE-2026-50522 |
| Продукт | Microsoft SharePoint Server локального развёртывания |
| Затронутые версии | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition до исправленных сборок |
| Слабое место | CWE-502 — десериализация недоверенных данных |
| Воздействие | Удалённое выполнение кода |
| CVSS v3.1 | 9.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / процентиль 98.974 по состоянию на 2026-07-27 |
| CISA KEV | Добавлена 2026-07-22; срок устранения 2026-07-25 |
| Использование ransomware | Неизвестно по данным CISA KEV |
| Публичный PoC | Сообщается о наличии; обнаружены репозитории GitHub |
| Активная эксплуатация | Подтверждена CISA KEV и отчётами государственного и охранного секторов |
| Основной риск | Удалённое выполнение кода плюс кража machine keys SharePoint/IIS, позволяющая подделывать токены и закрепляться в системе |
| Продукт | Уязвим до | Требуемая исправленная сборка | Обновление |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 или новее | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 или новее | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 или новее | KB5002882 |
| Показатель | Статус | Уверенность |
|---|
| Активная эксплуатация | Подтверждена CISA KEV | Высокая |
| Публичный PoC | Сообщается; найдены репозитории GitHub | Средняя |
| Запись Exploit-DB | Не найдена | Средне-высокая |
| Модуль Metasploit | Не найден | Средняя |
| Идентифицированный threat actor | Не найден | Средняя |
| Ransomware-кампания | Неизвестно по данным CISA | Высокая |
| Кража machine keys | Сообщается несколькими источниками | Высокая |
| Экспозиция | Вероятность | Воздействие | Приоритет |
|---|
| Доступный из интернета уязвимый SharePoint | Высокая | Критическое | P0 |
| Уязвимый SharePoint, доступный партнёрам/через VPN | Высокая | Критическое | P0/P1 |
| Уязвимый SharePoint только во внутренней сети с широким доступом | Средне-высокая | Высокое | P1 |
| Исправлен, но оставался доступным до устранения | Средняя | Высокое | P1 — поиск следов и ротация |
| Исправлен, проверен, ключи ротированы, защита усилена | Низко-средняя | Среднее | Мониторинг |
| Категория | Результат |
|---|
| IP-адреса злоумышленников | Не найдены |
| Домены злоумышленников | Не найдены |
| Полные вредоносные URL | Не найдены |
| Хеши вредоносных файлов | Не найдены |
| Ключи реестра | Не найдены |
| Мьютексы | Не найдены |
| Подтверждённый сетевой путь | /_trust/default.aspx |
| Подтверждённые имена срабатываний | имена Microsoft Defender/AMSI, указанные выше |
| Подтверждённая критичная цель | machine keys SharePoint/IIS |