Изследователи по сигурността предупреждават, че потенциалният риск може да съперничи на широкоразпространената кампания ToolShell от 2025 г.
Критична уязвимост за десериализация в Microsoft SharePoint вече се експлоатира активно, според изследователи по сигурността от watchTowr и Defused.
Несъвършенството, проследявано като CVE-2026-50522, има рейтинг на сериозност 9.8 от 10 и може да позволи на атакуващ да изпълни отдалечен код по мрежата.
Хакерите насочват атаките си към локални (on-premises) SharePoint сървърни среди след пускането на нов код за експлойт, заявиха изследователите от watchTowr в публикация в LinkedIn. Те предупредиха, че атакуващите крадат машинни ключове, за да поддържат дългосрочен достъп.
Първоначалното разкриване беше част от по-голям пакет от корекции за сигурност, пуснат от Microsoft на 14 юли. Компанията заяви, че експлоатирането на уязвимостта се счита с ниска сложност, тъй като от атакуващия не се изисква задълбочено познаване на системата, за да завърши атаката.
Изследователите от watchTowr обаче предупредиха, че инсталирането на корекции за сигурност не е достатъчно за справяне с проблема с десериализацията и че екипите по сигурността „трябва да обновят идентификационните данни на всички активи, които може да са били изложени на риск“.
Според екипа на watchTowr уязвимостта е изключително сериозна, като споделят пред Cybersecurity Dive, че последният експлойт има „въздействие от класа на ToolShell“. ToolShell беше кампания от лятото на 2025 г., дело на групи за откуп (ransomware) и държавно спонсорирани субекти, при която бяха компрометирани стотици клиенти на SharePoint. Няколко федерални агенции също бяха засегнати при тези атаки.
Microsoft пусна обновления за сигурност за отстраняване на CVE-2026-50522 и заяви, че клиентите трябва да надстроят до най-новата версия, заяви говорител пред Cybersecurity Dive. Компанията не е знаела за експлоатиране на уязвимостта преди публикуването на CVE.
„Обновяването на сигурността напълно смекчава проблема, но подмяната на машинните ключове може да се извърши за допълнителна защита на потребителските среди“, добави говорителят.
Само преди седмица Агенцията за киберсигурност и инфраструктурна сигурност (CISA) предупреди за три уязвимости в SharePoint, които са обект на експлоатация:
- Уязвимост за неправилна валидация на входни данни, проследявана като CVE-2026-32201, позволяваща на атакуващ да извърши спуфинг по мрежата.
- Уязвимост за отдалечено изпълнение на код, проследявана като CVE-2026-45659, свързана с десериализация на ненадеждни данни.
- Третата уязвимост, CVE-2026-56164, позволяваща на атакуващ да ескалира привилегии по мрежата. Според ShadowServer Foundation над 1000 инстанции са изложени в мрежата, като около половината от тях се намират в Северна Америка.