关键 SharePoint 远程代码执行漏洞 CVE-2026-50522 在公开 PoC 出现后遭活跃利用

关键 SharePoint 远程代码执行漏洞 CVE-2026-50522 在公开 PoC 出现后遭活跃利用

导语:微软 7 月补丁星期二修复的第三个 SharePoint Server 漏洞 CVE-2026-50522(CVSS 9.8)在公开 PoC 出现后遭活跃利用,攻击者通过单次请求窃取机器密钥以维持持久访问,CISA 已发布警告。

据 watchTowr 透露,在微软 2026 年 7 月补丁星期二更新中修复的第三个 SharePoint Server 漏洞目前正遭到活跃利用。

该漏洞编号为 CVE-2026-50522(CVSS 评分 9.8),属于 Microsoft Office SharePoint 中一处严重的不可信数据反序列化缺陷。未经授权的攻击者可借助该漏洞通过网络远程执行代码。微软在致谢中指出,该漏洞由 DEVCORE 研究员 "splitline" 发现并上报。

微软在上周发布的公告中解释道:"在基于网络的攻击场景中,至少拥有站点所有者(Site Owner)权限的攻击者可以写入任意代码,从而在 SharePoint Server 上注入并远程执行代码。"

公告进一步指出:"攻击向量为网络(AV:N),因为该漏洞可被远程利用,并能够从互联网发起攻击。攻击复杂度为低(AC:L),因为攻击者不需要对系统具备大量先验知识,即可使用有效载荷对受影响组件实现稳定复现。"

这家科技巨头同时将 CVE-2026-50522 标记为"更有可能被利用(Exploitation More Likely)"的可利用性评估等级。

原文配图

watchTowr 在 LinkedIn 上发布的文章中表示,在公开的概念验证(PoC)利用代码发布后,他们已检测到针对本地部署 Microsoft SharePoint 的活跃利用行为,攻击者借此窃取机器密钥(machine keys)以维持持久访问权限。该安全厂商指出:"攻击者只需通过单个请求即可获取 SharePoint 的机器密钥。仅靠打补丁并不足够;防御者应对任何可能已暴露的资产进行凭证轮换。"

Defused Cyber 也披露称,威胁行为者很可能正在利用 CVE-2026-50522,向 SharePoint 登录端点投递 .NET 反序列化有效载荷。该机构表示:"捕获到的请求中并未包含任何认证信息,这与 50522 漏洞的未认证攻击特征完全吻合。"

CVE-2026-50522 是继 CVE-2026-56164(CVSS 评分 5.3)和 CVE-2026-58644(CVSS 评分 9.8)之后,第三个在补丁发布前就被武器化利用的 SharePoint Server 漏洞,后两个漏洞曾在 2026 年 7 月修复之前就已被作为零日漏洞加以利用。

美国网络安全和基础设施安全局(CISA)随即发出警告,称威胁行为者正利用多个 SharePoint Server 漏洞(包括 CVE-2026-32201、CVE-2026-45659、CVE-2026-56164 和 CVE-2026-58644)对本地部署实例进行未授权访问。

CISA 指出:"这些漏洞影响所有受支持的本地部署 SharePoint Server 版本(Subscription Edition、2019 和 2016),涉及建立远程代码执行(RCE)能力以及后续利用活动,例如窃取 Internet Information Services(IIS)机器密钥并执行反序列化技术,从而维持持久化并部署恶意软件。"


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/critical-sharepoint-rce-cve-2026-50522.html

作者:info@thehackernews.com (The Hacker News)