Хакеры успевают выкрасть цифровые ключи от сервера буквально одним запросом.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Компании обычно считают вопрос безопасности закрытым сразу после выхода обновлений, но с сервером SharePoint Server история в июле 2026 года получила продолжение — уже третья уязвимость из плановых обновлений Microsoft стала инструментом реальных атак. Речь идёт о критической уязвимости CVE-2026-50522 с оценкой опасности 9,8 из 10 по шкале CVSS 3.1, которую компания watchTowr зафиксировала в активной эксплуатации после публикации демонстрационного эксплойта.
Уязвимость связана с некорректной обработкой данных в Microsoft Office SharePoint: сервер ошибочно воспринимает специально подготовленные данные как команды и выполняет их. Согласно описанию Microsoft, для атаки нужна учётная запись с правами не ниже владельца сайта, после чего злоумышленник может удалённо записать и запустить произвольный код на сервере. Обнаружение уязвимости компания приписала специалисту DEVCORE под псевдонимом «splitline».
На практике зафиксированные атаки выглядят иначе. По данным watchTowr, злоумышленники одним запросом похищают с сервера машинные ключи — служебные данные, которые SharePoint использует для подписи и шифрования сессий. Обладая такими ключами, атакующий сохраняет доступ к системе даже после устранения самой уязвимости, поэтому одного обновления недостаточно — требуется дополнительно менять скомпрометированные ключи.
Компания Defused Cyber также подтвердила эксплуатацию : перехваченные запросы направлялись на страницу входа SharePoint и содержали вредоносные данные для удалённого выполнения кода, но не содержали никаких признаков авторизации. Это указывает на то, что на деле уязвимость может использоваться без учётной записи, вопреки первоначальному описанию Microsoft.
CVE-2026-50522 стала третьей уязвимостью SharePoint Server, подвергшейся атакам за короткий срок — ранее в июле были обнаружены и устранены уязвимости нулевого дня CVE-2026-56164 и CVE-2026-58644 с оценкой опасности 9,8 по CVSS 3.1.
Агентство кибербезопасности и защиты инфраструктуры США (CISA) предупредило, что злоумышленники используют сразу несколько уязвимостей SharePoint Server в связке — CVE-2026-32201 , CVE-2026-45659 , CVE-2026-56164 и CVE-2026-58644 — для получения несанкционированного доступа к локальным развёртываниям всех поддерживаемых версий: Subscription Edition, 2019 и 2016. Атаки включают удалённое выполнение кода с последующей кражей машинных ключей IIS и закреплением в системе.
Для снижения риска рекомендуется не ограничиваться установкой обновлений, а провести замену учётных данных и машинных ключей на всех серверах SharePoint, которые могли быть скомпрометированы, а также проверить систему на признаки постороннего присутствия.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Компании обычно считают вопрос безопасности закрытым сразу после выхода обновлений, но с сервером SharePoint Server история в июле 2026 года получила продолжение — уже третья уязвимость из плановых обновлений Microsoft стала инструментом реальных атак. Речь идёт о критической уязвимости CVE-2026-50522 с оценкой опасности 9,8 из 10 по шкале CVSS 3.1, которую компания watchTowr зафиксировала в активной эксплуатации после публикации демонстрационного эксплойта.
Уязвимость связана с некорректной обработкой данных в Microsoft Office SharePoint: сервер ошибочно воспринимает специально подготовленные данные как команды и выполняет их. Согласно описанию Microsoft, для атаки нужна учётная запись с правами не ниже владельца сайта, после чего злоумышленник может удалённо записать и запустить произвольный код на сервере. Обнаружение уязвимости компания приписала специалисту DEVCORE под псевдонимом «splitline».
На практике зафиксированные атаки выглядят иначе. По данным watchTowr, злоумышленники одним запросом похищают с сервера машинные ключи — служебные данные, которые SharePoint использует для подписи и шифрования сессий. Обладая такими ключами, атакующий сохраняет доступ к системе даже после устранения самой уязвимости, поэтому одного обновления недостаточно — требуется дополнительно менять скомпрометированные ключи.
Компания Defused Cyber также подтвердила эксплуатацию : перехваченные запросы направлялись на страницу входа SharePoint и содержали вредоносные данные для удалённого выполнения кода, но не содержали никаких признаков авторизации. Это указывает на то, что на деле уязвимость может использоваться без учётной записи, вопреки первоначальному описанию Microsoft.
CVE-2026-50522 стала третьей уязвимостью SharePoint Server, подвергшейся атакам за короткий срок — ранее в июле были обнаружены и устранены уязвимости нулевого дня CVE-2026-56164 и CVE-2026-58644 с оценкой опасности 9,8 по CVSS 3.1.
Агентство кибербезопасности и защиты инфраструктуры США (CISA) предупредило, что злоумышленники используют сразу несколько уязвимостей SharePoint Server в связке — CVE-2026-32201 , CVE-2026-45659 , CVE-2026-56164 и CVE-2026-58644 — для получения несанкционированного доступа к локальным развёртываниям всех поддерживаемых версий: Subscription Edition, 2019 и 2016. Атаки включают удалённое выполнение кода с последующей кражей машинных ключей IIS и закреплением в системе.
Для снижения риска рекомендуется не ограничиваться установкой обновлений, а провести замену учётных данных и машинных ключей на всех серверах SharePoint, которые могли быть скомпрометированы, а также проверить систему на признаки постороннего присутствия.
- Источник новости
- www.securitylab.ru