Критическая уязвимость SharePoint эксплуатируется для кражи машинных ключей
Критическая уязвимость SharePoint эксплуатируется для кражи машинных ключей
Хакеры активно эксплуатируют критическую уязвимость CVE-2026-50522 в Microsoft SharePoint для кражи машинных ключей и сохранения доступа к серверам даже после установки патчей.
В чём опасность?
Получив машинные ключи, злоумышленник может создавать действительные токены аутентификации для имитации пользователей и получения доступа к сайтам SharePoint, документам и другим ресурсам с привилегиями подделанной учётной записи.
Microsoft описывает уязвимость как десериализацию недоверенных данных, позволяющую удалённому атакующему выполнять произвольный код по сети без аутентификации. Патч был выпущен в июльских обновлениях безопасности Microsoft — без пометки об активной эксплуатации, однако с указанием на повышенную вероятность использования в атаках.
Как разворачивались события?
Компания watchTowr зафиксировала, что хакеры начали эксплуатировать CVE-2026-50522 против уязвимых on-premise развёртываний SharePoint сразу после появления публичного proof-of-concept.
«20 июля watchTowr выявил PoC-код для этой уязвимости. В течение нескольких часов наша глобальная сеть honeypot Attacker Eye зафиксировала попытки эксплуатации с использованием этого PoC, успешно скомпрометировавшие целевые системы.»
— watchTowr
Компания Defused обнаружила «недокументированный вектор десериализации SharePoint» в атаках ещё 17 июля, однако поначалу не смогла связать активность с конкретной уязвимостью. На следующий день компания подтвердила, что атаки, вероятно, связаны именно с CVE-2026-50522.
Как работает эксплойт?
Опубликованный на GitHub PoC на PowerShell пытается вызвать удалённое выполнение кода, доставляя вредоносную нагрузку .NET BinaryFormatter в виде куки поддельного токена SecurityContextToken в рамках WS-Federation sign-in response, направляемого на конечную точку SharePoint /_trust/default.aspx.
Если токен обрабатывается уязвимым путём десериализации, нагрузка приводит к произвольному выполнению кода на сервере SharePoint.
Что делать?
Установка актуальных обновлений безопасности SharePoint устраняет саму уязвимость. Однако поскольку злоумышленники похищают машинные ключи для долгосрочного сохранения доступа, администраторам следует:
- Незамедлительно установить июльские обновления безопасности Microsoft
- Проверить серверы на признаки компрометации до установки патча
- Рассмотреть ротацию машинных ключей, если сервер был уязвим в период активной эксплуатации