Хакери активно експлоатират критичната уязвимост CVE-2026-50522 в Microsoft SharePoint, за да крадат машинни ключове и да поддържат достъп дори след като засегнатите сървъри са получили инсталирани корекции за сигурност.
Атакуващ, който ги придобие, може да генерира валидни токени за удостоверяване, за да се представи за други потребители и да осъществи достъп до наличните ресурси, като сайтове и документи в SharePoint, с привилегиите на фалшифицираната идентичност.
Microsoft описва проблема със сигурността като дефект при десериализация на ненадеждни данни, който позволява на отдалечен атакуващ да изпълнява код по мрежата без необходимост от удостоверяване.
Уязвимостта беше адресирана в юлските актуализации за сигурност от Microsoft. Първоначално тя не беше отбелязана като активно експлоатирана, но в бюлетина беше посочена повишена вероятност от нейното използване.
Компанията за офанзивна сигурност watchTowr установи, че киберпрестъпниците са започнали да използват CVE-2026-50522 срещу уязвими локални внедрявания на SharePoint веднага след като публично бе публикуван валиден код за демонстрация на експлойт (PoC).
„На 20 юли watchTowr идентифицира демонстрационен код за експлоатиране на тази уязвимост“, заявяват от компанията. „В рамките на няколко часа нашата глобална мрежа от примамки Attacker Eye улови опити за експлоатация чрез този PoC, които успешно компрометираха целевите системи.“
Изследователите отбелязват, че атакуващите крадат машинни ключове, което им позволява да поддържат дългосрочен достъп в компрометираните системи.
Компанията за ранно предупреждение за заплахи Defused засече „недокументиран вектор за десериализация в SharePoint“, използван в атаки още на 17 юли, но тогава не успя да свърже активността с конкретен дефект.
Вчера от компанията заявиха, че атаките вероятно са били продиктувани от експлоатирането на уязвимостта CVE-2026-50522 в SharePoint.
В GitHub е наличен поне един демонстрационен експлойт, базиран на PowerShell, разработен от изследователя по сигурността Janggggg.
Демонстрационният код прави опит да задейства отдалечено изпълнение на код чрез доставяне на злонамерен .NET „BinaryFormatter“ злонамерен код под формата на бисквитка за фалшифициран токен „SecurityContextToken“ в рамките на отговор за влизане в WS-Federation, изпратен до крайния адрес „/_trust/default.aspx“ на SharePoint.
Ако токенът бъде обработен чрез уязвимия път за десериализация, злонамереният код води до произволно изпълнение на код на SharePoint сървъра.
BleepingComputer не е тествал демонстрационния експлойт, но той изглежда структурно и технически легитимен.
Трябва да се отбележи, че Janggggg публикува демонстрационния код в същия ден, в който watchTowr започна да засича атаки, използващи уязвимостта. Не е ясно обаче дали наблюдаваните инциденти са използвали именно публично достъпния експлойт.
Въпреки че инсталирането на последните актуализации за сигурност за SharePoint отстранява уязвимостта, watchTowr съветва експертите по сигурност също така да подменят идентификационните данни на всеки ресурс, който може да е бил изложен на риск.