Киберподполье активно задействует критическую CVE-2026-50522 в Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы.
Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы SharePoint, с привилегиями фейковый личности.
Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации.
Уязвимость была устранена июльским PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки.
В свою очередь, watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта.
20 июля watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы.
Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам.
При этом Defused еще 17 июля обнаружила «недокументированный вектор десериализации SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в SharePoint.
По меньшей мере один PoC PowerShell для уязвимости CVE-2026-50522 доступен на GitHub (разработан неким Janggggg).
В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки .NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx.
Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере SharePoint.
Следует отметить, что Janggggg опубликовал PoC в тот же день, когда watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты.
Хотя установка последних обновлений безопасности SharePoint устраняет уязвимость, watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.