Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50522 — Десериализация недоверенных данных в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику выполнить код по сети. | Kitploit
Инструменты/GitHubGitHub/chpratik/cve-2026-50522
Анализ уязвимостейРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Десериализация недоверенных данных в Microsoft Office SharePoint позволяет неавторизованному злоумышленнику выполнить код по сети.

Репозиторий
132 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2026-50522 — Расследование RCE-уязвимости Microsoft SharePoint

Критическая уязвимость десериализации SharePoint, активно эксплуатируемая злоумышленниками

CVE Severity CVSS CWE KEV EPSS

Создано Pratik Chhetri
Дата отчёта: 2026-07-27


📌 Краткая сводка

ПолеРезультат
УязвимостьCVE-2026-50522
ПродуктMicrosoft SharePoint Server локального развёртывания
Затронутые версииSharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition до исправленных сборок
Слабое местоCWE-502 — десериализация недоверенных данных
ВоздействиеУдалённое выполнение кода
CVSS v3.19.8 Critical — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / процентиль 98.974 по состоянию на 2026-07-27
CISA KEVДобавлена 2026-07-22; срок устранения 2026-07-25
Использование ransomwareНеизвестно по данным CISA KEV
Публичный PoCСообщается о наличии; обнаружены репозитории GitHub
Активная эксплуатацияПодтверждена CISA KEV и отчётами государственного и охранного секторов
Основной рискУдалённое выполнение кода плюс кража machine keys SharePoint/IIS, позволяющая подделывать токены и закрепляться в системе

🚨 Ключевые выводы

CVE-2026-50522 — это не рутинный пункт установки обновлений. Это критическая RCE-уязвимость с публичными сообщениями об эксплойтах, статусом в KEV и наблюдаемой кражей machine keys.

  • По имеющимся данным, злоумышленники использовали уязвимость для получения machine keys SharePoint.
  • Украденные machine keys могут позволить создавать поддельные токены аутентификации и сохранять доступ после установки обновлений.
  • Установка обновлений закрывает уязвимость, но затронутые серверы всё равно требуют поиска следов и ротации ключей.
  • Локальные серверы SharePoint, доступные из интернета, следует рассматривать как чрезвычайный риск.

🧭 Вектор атаки

flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Затронутые версии и исправления

ПродуктУязвим доТребуемая исправленная сборкаОбновление
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 или новееKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 или новееKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 или новееKB5002882

🧠 Сводка по первопричине

ZDI определяет затронутую область как класс SessionSecurityTokenHandler. Ошибка вызвана недостаточной проверкой предоставляемых пользователем данных, что позволяет выполнять небезопасную десериализацию и удалённое выполнение кода на затронутых установках SharePoint.

В публичных отчётах описывается путь PoC, затрагивающий обработку входа в SharePoint и /_trust/default.aspx. Точные детали реализации ограничены, поскольку исходный код SharePoint и дифф патча не являются публичными.


🔥 Сводка threat intelligence

ПоказательСтатусУверенность
Активная эксплуатацияПодтверждена CISA KEVВысокая
Публичный PoCСообщается; найдены репозитории GitHubСредняя
Запись Exploit-DBНе найденаСредне-высокая
Модуль MetasploitНе найденСредняя
Идентифицированный threat actorНе найденСредняя
Ransomware-кампанияНеизвестно по данным CISAВысокая
Кража machine keysСообщается несколькими источникамиВысокая

🕒 Хронология расследования

timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ План действий для защитников

Немедленно — первые 24 часа

  • Провести инвентаризацию всех локальных серверов SharePoint.
  • Приоритизировать фермы, доступные из интернета и для партнёров.
  • Установить обновления SharePoint от Microsoft за июль 2026 года.
  • Проверить исправленные сборки на каждом элементе фермы.
  • Сохранить журналы IIS, ULS, WAF, Defender, Windows и EDR.
  • Искать подозрительную активность POST /_trust/default.aspx.
  • Искать запуск инструментов командной строки из w3wp.exe.
  • Искать новые или изменённые файлы .aspx, .ashx, .asmx, .dll и web.config.
  • Проверить срабатывания Microsoft Defender/AMSI.
  • Выполнить ротацию machine keys после очистки.

Усиление защиты — следующие 7 дней

  • Включить/проверить интеграцию AMSI для каждого веб-приложения SharePoint.
  • По возможности использовать Request Body Scan Full Mode.
  • Устранить прямой доступ из интернета.
  • Разместить SharePoint за аутентифицирующим reverse proxy/WAF 7-го уровня.
  • Заблокировать внешний доступ к Central Administration.
  • Ограничить взаимодействие между фермой и базами данных.
  • Проверить сервисные учётные записи, администраторов ферм, задания таймера, запланированные задачи и решения фермы.
  • Спланировать миграцию с неподдерживаемых SharePoint 2016/2019 там, где это применимо.

🔎 Ценные идеи для обнаружения

Веб / IIS / WAF

POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Конечные точки / EDR

Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Целостность файлов

Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Срабатывания Microsoft Defender / AMSI из рекомендаций CISA

Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Матрица рисков

ЭкспозицияВероятностьВоздействиеПриоритет
Доступный из интернета уязвимый SharePointВысокаяКритическоеP0
Уязвимый SharePoint, доступный партнёрам/через VPNВысокаяКритическоеP0/P1
Уязвимый SharePoint только во внутренней сети с широким доступомСредне-высокаяВысокоеP1
Исправлен, но оставался доступным до устраненияСредняяВысокоеP1 — поиск следов и ротация
Исправлен, проверен, ключи ротированы, защита усиленаНизко-средняяСреднееМониторинг

✅ Подтверждённые индикаторы и пробелы

Скачать инструмент