Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-50522 — Microsoft Office SharePoint 中不可信数据的反序列化允许未经授权的攻击者通过网络执行代码。 | Kitploit
工具/GitHubGitHub/chpratik/cve-2026-50522
漏洞分析威胁情报论文与研究学习与教育事件响应精选资源
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Microsoft Office SharePoint 中不可信数据的反序列化允许未经授权的攻击者通过网络执行代码。

查看仓库
41个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ CVE-2026-50522 — Microsoft SharePoint RCE 调查

正在被积极利用的严重 SharePoint 反序列化漏洞

CVE Severity CVSS CWE KEV EPSS

作者:Pratik Chhetri
报告日期: 2026-07-27


📌 执行摘要

字段发现
漏洞CVE-2026-50522
产品Microsoft SharePoint Server 本地部署
受影响版本SharePoint Server 2016、SharePoint Server 2019、修复版本之前的 SharePoint Server Subscription Edition
弱点CWE-502 — 不可信数据反序列化
影响远程代码执行
CVSS v3.19.8 严重 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / 截至 2026-07-27 为 98.974 百分位
CISA KEV2026-07-22 添加;截止日期 2026-07-25
勒索软件使用情况据 CISA KEV 未知
公开 PoC报告称可用;已观察到 GitHub 仓库
积极利用已由 CISA KEV 及公共部门/安全报告确认
主要风险RCE 加上 SharePoint/IIS 机器密钥窃取,可实现令牌伪造和持久化

🚨 关键要点

CVE-2026-50522 并非常规补丁事项。它是严重 RCE,已有公开漏洞利用报告、KEV 状态以及已观察到的机器密钥窃取行为。

  • 据报道,攻击者已利用该漏洞获取 SharePoint 机器密钥。
  • 被窃取的机器密钥可允许伪造身份验证令牌,并获得可能在修补后依然有效的访问权限。
  • 打补丁可修复漏洞,但已暴露的服务器仍需进行排查和密钥轮换。
  • 面向互联网的本地 SharePoint 服务器应作为紧急风险处理。

🧭 攻击路径

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 受影响版本和修复


🧠 根本原因摘要

ZDI 确认受影响区域为 SessionSecurityTokenHandler 类。该缺陷源于对用户提供数据的验证不足,导致在受影响的 SharePoint 安装环境中可进行不安全反序列化并实现远程代码执行。

公开报告描述了一条涉及 SharePoint 登录处理和 /_trust/default.aspx 的 PoC 路径。由于 SharePoint 源码和补丁差异并未公开,确切的实现细节有限。


🔥 威胁情报摘要


🕒 调查时间线

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ 防御者行动计划

立即行动 — 首个 24 小时

  • 清点所有本地部署的 SharePoint 服务器。
  • 优先处理面向互联网和合作伙伴可访问的服务器场。
  • 应用 Microsoft 2026 年 7 月 SharePoint 更新。
  • 验证每个服务器场成员上的修复版本。
  • 保留 IIS、ULS、WAF、Defender、Windows 和 EDR 日志。
  • 排查可疑的 POST /_trust/default.aspx 活动。
  • 排查 w3wp.exe 派生命令行工具的行为。
  • 排查新增/修改的 .aspx、.ashx、.asmx、.dll 和 web.config 文件。
  • 审查 Microsoft Defender/AMSI 检测结果。

加固 — 接下来 7 天

  • 为每个 SharePoint Web 应用程序启用/验证 AMSI 集成。
  • 如可行,使用请求正文扫描全模式(Full Mode)。
  • 移除直接互联网暴露。
  • 将 SharePoint 置于经过身份验证的第 7 层反向代理/WAF 之后。
  • 阻止对 Central Administration 的外部访问。
  • 限制服务器场/数据库通信。
  • 审查服务账户、服务器场管理员、计时器作业、计划任务和服务器场解决方案。
  • 在适用的情况下,规划从不受支持的 SharePoint 2016/2019 进行迁移。

🔎 高价值检测思路

Web / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

终端 / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

文件完整性

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Microsoft Defender / AMSI 检测(来自 CISA 指南)

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 风险矩阵


✅ 已验证指标和缺口


📚 完整报告

详细的分析师报告可在本仓库中获取:

➡️ CVE-2026-50522_CTI_Report.md

内容包括:

  • 官方 CVE 详情
  • CPE 验证
  • 根本原因分析
  • 漏洞利用成熟度评估
  • 威胁情报发现
  • IOC 表
  • MITRE ATT&CK 映射
  • Sigma 思路
  • Wazuh 指南
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort/Suricata 签名
  • 风险评估
  • 缓解行动手册
  • 证据来源表
  • 假设与局限性

🔗 主要参考

  • Microsoft 安全更新指南:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org:https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV:https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412:https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • NHS England 警报:https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer:https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Censys 公告:https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

打补丁。排查。轮换密钥。加固暴露面。

下载工具
产品受影响版本(低于)所需修复版本补丁
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 或更高版本KB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 或更高版本KB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 或更高版本KB5002882
项目状态置信度
积极利用已由 CISA KEV 确认高
公开 PoC已报告;发现 GitHub 仓库中
Exploit-DB 条目未找到中-高
Metasploit 模块未找到中
具名威胁行为者未找到中
勒索软件活动据 CISA 未知高
机器密钥窃取多个来源已报告高
  • 清理后轮换机器密钥。
  • 暴露面可能性影响优先级
    面向互联网的易受攻击 SharePoint高严重P0
    合作伙伴/VPN 可访问的易受攻击 SharePoint高严重P0/P1
    仅限内部且访问范围广泛的易受攻击 SharePoint中-高高P1
    已修补但修复前已暴露中高P1 — 排查并轮换密钥
    已修补、已排查、密钥已轮换、已加固低-中中监控
    类别结果
    攻击者 IP未找到
    攻击者域名未找到
    完整恶意 URL未找到
    恶意文件哈希未找到
    注册表项未找到
    互斥体未找到
    已验证网络路径/_trust/default.aspx
    已验证检测名称上述 Microsoft Defender/AMSI 名称
    已验证敏感目标SharePoint/IIS 机器密钥