Трета уязвимост в SharePoint Server, за която Microsoft пусна корекция за сигурност като част от своите актуализации от „Вторник на кръпките“ (Patch Tuesday) за юли 2026 г., вече се експлоатира активно, според watchTowr.
Въпросната уязвимост е CVE-2026-50522 (CVSS оценка: 9.8) – критична десериализация на ненадеждни данни в Microsoft Office SharePoint, която може да позволи на неупълномощен атакуващ да изпълни код по мрежата. Microsoft благодари на изследователя „splitline“ от DEVCORE за откриването и докладването на уязвимостта.
„При мрежово базирана атака, атакуващ, удостоверен най-малко като собственик на сайт (Site Owner), би могъл да запише произволен код, за да инжектира и изпълни код отдалечено на SharePoint сървъра“, заявиха от Редмънд в препоръка за сигурност, публикувана миналата седмица.
„Векторът на атака е мрежов (AV:N), тъй като тази уязвимост е отдалечено експлоатируема и може да бъде компрометирана от интернет. Сложността на атаката е ниска (AC:L), защото за атакуващия не се изисква значително предварително познаване на системата и той може да постигне повтаряем успех със зловредния код срещу уязвимия компонент.“
Технологичният гигант също така оцени CVE-2026-50522 с оценка на експлоатируемост „Експлоатацията е по-вероятна“ (Exploitation More Likely).
В публикация, споделена в LinkedIn, watchTowr съобщи, че е засечена активна експлоатация на уязвимостта срещу локални (on-premises) инсталации на Microsoft SharePoint след пускането на публичен демонстрационен код (PoC), позволяващ на атакуващите да крадат машинни ключове (machine keys) за поддържане на постоянен достъп.
„Атакуващите извличат машинните ключове на SharePoint чрез една-единствена заявка“, заявиха от компанията за сигурност. „Инсталирането на корекции за сигурност не е достатъчно; защитниците трябва да променят идентификационните данни на всички активи, които може да са били компрометирани.“
От Defused Cyber също разкриха, че злонамерените субекти вероятно експлоатират CVE-2026-50522, за да доставят зловреден код за .NET десериализация към крайна точка за влизане в SharePoint. „Прихванатите заявки не съдържат удостоверителни данни, което съответства на профила за неудостоверен достъп на 50522“, казват те.
CVE-2026-50522 е третата уязвимост в SharePoint Server след CVE-2026-56164 (CVSS оценка: 5.3) и CVE-2026-58644 (CVSS оценка: 9.8), която става обект на активни опити за експлоатация, като последните две бяха използвани като zero-day уязвимости преди отстраняването им през юли 2026 г.
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) оттогава предупреди, че киберпрестъпниците експлоатират множество уязвимости в SharePoint Server, включително CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644, за да получат неразрешен достъп до локални инстанции.
„Тези уязвимости засягат всички поддържани локални версии на SharePoint Server (Subscription Edition, 2019 и 2016) и включват отдалечено изпълнение на код (RCE) и дейности след компрометиране, като кражба на машинни ключове за Internet Information Services (IIS) и прилагане на техники за десериализация с цел осигуряване на постоянен достъп и внедряване на зловреден софтуер“, заявиха от агенцията.