Киберподполье активно задействует критическую CVE-2026-50522 в
Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы.
Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы
SharePoint, с привилегиями фейковый личности.
Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации.
Уязвимость была устранена июльским
PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки.
В свою очередь,
watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний
SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта.
20 июля
watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек
Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы.
Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам.
При этом
Defused еще 17 июля
обнаружила «недокументированный вектор десериализации
SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в
Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в
SharePoint.
По меньшей мере один PoC
PowerShell для уязвимости CVE-2026-50522
доступен на
GitHub (разработан неким
Janggggg).
В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки
.NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему
WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx.
Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере
SharePoint.
Следует отметить, что
Janggggg опубликовал PoC в тот же день, когда
watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты.
Хотя установка последних обновлений безопасности
SharePoint устраняет уязвимость,
watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram