duty-free.cc

Критическая уязвимость SharePoint эксплуатируется для кражи машинных ключей

Критическая уязвимость SharePoint эксплуатируется для кражи машинных ключей

Хакеры активно эксплуатируют критическую уязвимость CVE-2026-50522 в Microsoft SharePoint для кражи машинных ключей и сохранения доступа к серверам даже после установки патчей.

В чём опасность?

Получив машинные ключи, злоумышленник может создавать действительные токены аутентификации для имитации пользователей и получения доступа к сайтам SharePoint, документам и другим ресурсам с привилегиями подделанной учётной записи.

Microsoft описывает уязвимость как десериализацию недоверенных данных, позволяющую удалённому атакующему выполнять произвольный код по сети без аутентификации. Патч был выпущен в июльских обновлениях безопасности Microsoft — без пометки об активной эксплуатации, однако с указанием на повышенную вероятность использования в атаках.

Как разворачивались события?

Компания watchTowr зафиксировала, что хакеры начали эксплуатировать CVE-2026-50522 против уязвимых on-premise развёртываний SharePoint сразу после появления публичного proof-of-concept.

«20 июля watchTowr выявил PoC-код для этой уязвимости. В течение нескольких часов наша глобальная сеть honeypot Attacker Eye зафиксировала попытки эксплуатации с использованием этого PoC, успешно скомпрометировавшие целевые системы.»

— watchTowr

Компания Defused обнаружила «недокументированный вектор десериализации SharePoint» в атаках ещё 17 июля, однако поначалу не смогла связать активность с конкретной уязвимостью. На следующий день компания подтвердила, что атаки, вероятно, связаны именно с CVE-2026-50522.

Как работает эксплойт?

Опубликованный на GitHub PoC на PowerShell пытается вызвать удалённое выполнение кода, доставляя вредоносную нагрузку .NET BinaryFormatter в виде куки поддельного токена SecurityContextToken в рамках WS-Federation sign-in response, направляемого на конечную точку SharePoint /_trust/default.aspx.

Если токен обрабатывается уязвимым путём десериализации, нагрузка приводит к произвольному выполнению кода на сервере SharePoint.

Что делать?

Установка актуальных обновлений безопасности SharePoint устраняет саму уязвимость. Однако поскольку злоумышленники похищают машинные ключи для долгосрочного сохранения доступа, администраторам следует:

  • Незамедлительно установить июльские обновления безопасности Microsoft
  • Проверить серверы на признаки компрометации до установки патча
  • Рассмотреть ротацию машинных ключей, если сервер был уязвим в период активной эксплуатации