Microsoft закрыла две критические уязвимости в SharePoint: одна уже эксплуатируется в атаках

Microsoft SharePoint

Корпорация Microsoft выпустила внеплановые обновления безопасности для корпоративной платформы SharePoint Server, закрывающие две уязвимости, связанные с десериализацией данных. Одна из них, CVE-2026-50522, уже активно эксплуатируется злоумышленниками в реальных атаках. Обе проблемы позволяют удаленно выполнять код на сервере и несут максимальный риск для корпоративных клиентов, использующих локальные развёртывания продукта.

Детали уязвимостей

Первая уязвимость, CVE-2026-50522, получила оценку 9,8 балла по шкале CVSS. Она существует в классе SessionSecurityTokenHandler, который отвечает за обработку токенов безопасности в составе Windows Identity Foundation. Этот фреймворк используется приложениями на платформе .NET для чтения, сериализации и десериализации объектов SessionSecurityToken. Проблема заключается в недостаточной проверке данных перед их преобразованием: сервер не фильтрует тип и содержимое поступающей информации, что позволяет атакующему внедрить вредоносную полезную нагрузку.

Аутентифицированный злоумышленник с минимальными правами отправляет специально сформированный запрос на уязвимый сервер SharePoint. Данные попадают в процесс обработки аутентификации или токенов сессии, где SessionSecurityTokenHandler интерпретирует их как сериализованный объект. Из-за слабой валидации объекты, контролируемые атакующим, принимаются к исполнению. В результате злоумышленник может выполнить произвольный код в контексте серверного процесса. Последствия варьируются от запуска команд или сборок до установки веб-шеллов для закрепления в системе, доступа к базам данных контента и конфигурационным файлам SharePoint, а также кражи учётных данных пула приложений, фермы или сервисных аккаунтов. Получив такие данные, атакующий может создать поддельные токены аутентификации и перемещаться по смежным системам, связанным с фермой SharePoint.

Вторая уязвимость, CVE-2026-58644, также связана с десериализацией, но затрагивает обработку запросов на стороне сервера. Поставщик не раскрыл точные названия уязвимых классов, однако схема эксплуатации похожа: SharePoint принимает неверно сконструированные сериализованные данные и восстанавливает из них графы объектов. Поскольку сервер не отвергает вредоносные данные, возникает удаленное выполнение кода. Это позволяет злоумышленникам проводить эксфильтрацию данных, доставлять дополнительное вредоносное ПО и закрепляться в инфраструктуре организации.

Важное уточнение: для эксплуатации обеих уязвимостей атакующему необходимы права на уровне Site Owner. Это на одну ступень выше прав обычного участника сайта или посетителя, однако ниже прав администратора фермы. При этом выполнение кода происходит на локальном сервере в контексте процесса SharePoint. Особое внимание специалисты обратили на возможность кражи ключей IIS и ASP.NET machine keys. Если они скомпрометированы, атакующий способен генерировать данные аутентификации или состояния приложения, которые сервер будет принимать как легитимные. Установка заплаток не удаляет закрепление, созданное на основе скомпрометированных ключей.

Наблюдения на местах: исследователи безопасности из компании watchTowr зафиксировали активное использование CVE-2026-50522 сразу после публикации публичного эксплойта. 20 июля команда обнаружила код доказательства концепции этой уязвимости. В течение нескольких часов глобальная сеть хонипотов Attacker Eye зафиксировала попытки эксплуатации, которые приводили к успешной компрометации целевых систем. По данным watchTowr, злоумышленники извлекают ключи SharePoint с помощью одного запроса. Специалисты предупреждают: установки патча недостаточно, необходимо также сменить учётные данные на всех ресурсах, которые могли быть скомпрометированы.

Microsoft уже выпустила исправления для всех поддерживаемых версий: SharePoint Server Subscription Edition (сборка 16.0.19725.20434), SharePoint Server 2019 (сборка 16.0.10417.20175) и SharePoint Enterprise Server 2016 (сборка 16.0.5561.1001). Номера соответствующих обновлений безопасности - KB5002891 для Subscription Edition и 2016, KB5002883 для 2019. Компания настоятельно рекомендует немедленно установить последние кумулятивные обновления для всех версий продукта, а также перевыпустить машинные ключи и сбросить пароли сервисных учетных записей. Учитывая, что публичные эксплойты уже разошлись по сообществу, задержка с обновлением может привести к быстрой компрометации незащищённых серверов, особенно в сегменте среднего и крупного бизнеса, где SharePoint продолжает оставаться основной платформой для управления документами и корпоративным контентом.

Ссылки

Комментарии: 0