22.07.2026 12:00
Киберподполье активно задействует критическую CVE-2026-50522 в Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы.

Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы SharePoint, с привилегиями фейковый личности.

Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации.

Уязвимость была устранена июльским PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки.

В свою очередь, watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта.

20 июля watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы.

Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам.

При этом Defused еще 17 июля обнаружила «недокументированный вектор десериализации SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в SharePoint.

По меньшей мере один PoC PowerShell для уязвимости CVE-2026-50522 доступен на GitHub (разработан неким Janggggg).

В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки .NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx.

Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере SharePoint.

Следует отметить, что Janggggg опубликовал PoC в тот же день, когда watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты.

Хотя установка последних обновлений безопасности SharePoint устраняет уязвимость, watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.
LinkedIn
🚨 Exploitation Alert: watchTowr is observing active exploitation of CVE-2026-50522 against on-premise Microsoft SharePoint deployments following the release of public exploit code, with attackers… | watchTowr
🚨 Exploitation Alert: watchTowr is observing active exploitation of CVE-2026-50522 against on-premise Microsoft SharePoint deployments following the release of public exploit code, with attackers stealing machine keys to retain long-term access. On July 20th, watchTowr identified proof-of-concept exploit code for this vulnerability. Within hours, our global honeypot network, Attacker Eye, captured exploitation attempts using this PoC that successfully compromised target systems. Attackers are pulling SharePoint machine keys via a single request. Patching is not enough, defenders should rotate credentials on any assets that may have been exposed. As always, watchTowr clients can rest assured. While others were still assessing their risk, our clients already knew their exposure.
41 7.9K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

SecAtor

41.5K
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Открыть в Telegram