Новоразкрита уязвимост, проследявана като CVE-2026-50522, предизвиква сериозно безпокойство сред корпоративните ИТ екипи, тъй като позволява на неавтентифицирани атакуващи отдалечено да изпълняват код върху локални (on-premises) сървъри Microsoft SharePoint.
Дефектът има критичен CVSS рейтинг от 9.8 и произтича от десериализация на ненадеждни данни – клас уязвимости, който многократно засяга SharePoint през 2026 г.
CVE-2026-50522 засяга локални x64 инсталации на Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.
Атакуващият може да изпрати специално формулиран сериализиран обект към уязвима крайна точка без предварителна автентификация или взаимодействие с потребителя, което задейства изпълнение на произволен код в контекста на SharePoint сървъра.
Активно експлоатиране на SharePoint RCE
Успешното експлоатиране може да доведе до пълен контрол над сървъра, внедряване на web shell-ове, кражба на тайни за достъп на приложенията и използване на компрометираната система като опорна точка за странично придвижване (lateral movement) в мрежата.
Забележително е, че в същия цикъл с корекции за сигурност от юли 2026 г. беше отстранена и свързана уязвимост, CVE-2026-58644, която изисква атакуващият вече да притежава поне права на собственик на сайт (Site Owner), за да инжектира и изпълни код, което я разграничава от напълно неавтентифицираната CVE-2026-50522.
Microsoft потвърди активна експлоатация на CVE-2026-58644, докато за самата CVE-2026-50522 към момента няма официално потвърждение за активно експлоатиране, въпреки че нейният EPSS резултат от приблизително 19.7% сигнализира за съществен близкосрочен риск.
Изследователи от Defused, наблюдаващи трафика в пясъчници (honeypots) по време на настоящата вълна от атаки срещу SharePoint, са открили нерегистриран .NET десериализационен зловреден код, насочен към крайните точки за вход в SharePoint, като отпечатъците на заявките не съдържат данни за автентификация.
Този модел се съпоставя по-близо с неавтентифицирания профил на CVE-2026-50522, отколкото с CVE-2026-58644, изискваща права на Site Owner, което кара анализаторите да преоценят активността като най-вероятно свързана с CVE-2026-50522, а не с неизвестна zero-day уязвимост.
Независимо проследяване от Check Point и Censys потвърждава, че и двете CVE са публикувани заедно и са коригирани в същото обновяване от юли 2026 г., като над 10 000 достъпни през интернет SharePoint сървъра остават уязвими в световен мащаб.
Препоръки за защита:
- Приложете актуализацията за сигурност на Microsoft от юли 2026 г. незабавно върху всички членове на SharePoint фермата, тъй като последователното инсталиране на корекции предотвратява възможностите за странично придвижване.
- Спрете от експлоатация или надградете неподдържаните SharePoint системи, които не могат да получат корекция за сигурност.
- Мониторирайте за аномални заявки към крайните точки за влизане и автентификация, особено за неавтентифициран .NET десериализационен зловреден код, който не съвпада с публикувания трафик от концептуални доказателства (PoC).
- Ограничете публичния достъп през интернет до локалните SharePoint сървъри, доколкото е възможно, имайки предвид данните на Shadowserver за хиляди изложени инстанции.
- Прегледайте каталога на CISA за познати експлоатирани уязвимости (KEV), в който вече е включена CVE-2026-58644 като активно експлоатирана.