作者:Pratik Chhetri
报告日期: 2026-07-27
| 字段 | 发现 |
|---|---|
| 漏洞 | CVE-2026-50522 |
| 产品 | Microsoft SharePoint Server 本地部署 |
| 受影响版本 | SharePoint Server 2016、SharePoint Server 2019、修复版本之前的 SharePoint Server Subscription Edition |
| 弱点 | CWE-502 — 不可信数据反序列化 |
| 影响 | 远程代码执行 |
| CVSS v3.1 | 9.8 严重 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / 截至 2026-07-27 为 98.974 百分位 |
| CISA KEV | 2026-07-22 添加;截止日期 2026-07-25 |
| 勒索软件使用情况 | 据 CISA KEV 未知 |
| 公开 PoC | 报告称可用;已观察到 GitHub 仓库 |
| 积极利用 | 已由 CISA KEV 及公共部门/安全报告确认 |
| 主要风险 | RCE 加上 SharePoint/IIS 机器密钥窃取,可实现令牌伪造和持久化 |
CVE-2026-50522 并非常规补丁事项。它是严重 RCE,已有公开漏洞利用报告、KEV 状态以及已观察到的机器密钥窃取行为。
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]ZDI 确认受影响区域为 SessionSecurityTokenHandler 类。该缺陷源于对用户提供数据的验证不足,导致在受影响的 SharePoint 安装环境中可进行不安全反序列化并实现远程代码执行。
公开报告描述了一条涉及 SharePoint 登录处理和 /_trust/default.aspx 的 PoC 路径。由于 SharePoint 源码和补丁差异并未公开,确切的实现细节有限。
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalizedPOST /_trust/default.aspx 活动。w3wp.exe 派生命令行工具的行为。.aspx、.ashx、.asmx、.dll 和 web.config 文件。POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
详细的分析师报告可在本仓库中获取:
➡️ CVE-2026-50522_CTI_Report.md
内容包括:
打补丁。排查。轮换密钥。加固暴露面。
| 产品 | 受影响版本(低于) | 所需修复版本 | 补丁 |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 或更高版本 | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 或更高版本 | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 或更高版本 | KB5002882 |
| 项目 | 状态 | 置信度 |
|---|
| 积极利用 | 已由 CISA KEV 确认 | 高 |
| 公开 PoC | 已报告;发现 GitHub 仓库 | 中 |
| Exploit-DB 条目 | 未找到 | 中-高 |
| Metasploit 模块 | 未找到 | 中 |
| 具名威胁行为者 | 未找到 | 中 |
| 勒索软件活动 | 据 CISA 未知 | 高 |
| 机器密钥窃取 | 多个来源已报告 | 高 |
| 暴露面 | 可能性 | 影响 | 优先级 |
|---|
| 面向互联网的易受攻击 SharePoint | 高 | 严重 | P0 |
| 合作伙伴/VPN 可访问的易受攻击 SharePoint | 高 | 严重 | P0/P1 |
| 仅限内部且访问范围广泛的易受攻击 SharePoint | 中-高 | 高 | P1 |
| 已修补但修复前已暴露 | 中 | 高 | P1 — 排查并轮换密钥 |
| 已修补、已排查、密钥已轮换、已加固 | 低-中 | 中 | 监控 |
| 类别 | 结果 |
|---|
| 攻击者 IP | 未找到 |
| 攻击者域名 | 未找到 |
| 完整恶意 URL | 未找到 |
| 恶意文件哈希 | 未找到 |
| 注册表项 | 未找到 |
| 互斥体 | 未找到 |
| 已验证网络路径 | /_trust/default.aspx |
| 已验证检测名称 | 上述 Microsoft Defender/AMSI 名称 |
| 已验证敏感目标 | SharePoint/IIS 机器密钥 |