Microsoft heeft een derde kwetsbaarheid in SharePoint Server gepatcht tijdens de Patch Tuesday-update van juli 2026, maar deze wordt inmiddels actief misbruikt. Het gaat om CVE-2026-50522, een kritieke kwetsbaarheid met een CVSS-score van 9.8 die te maken heeft met het deserialiseren van niet-vertrouwde data. Hierdoor kan een onbevoegde aanvaller op afstand code uitvoeren op de SharePoint-server. De ontdekking en melding van deze kwetsbaarheid is gedaan door onderzoeker "splitline" van DEVCORE.
Volgens Microsoft kan een aanvaller die minimaal de rol van Site Owner heeft, via een netwerkgebaseerde aanval willekeurige code injecteren en uitvoeren op de SharePoint-server. De aanval is relatief eenvoudig uit te voeren en kan vanaf het internet plaatsvinden, wat de kwetsbaarheid zeer exploiteerbaar maakt. Microsoft heeft de exploitability assessment op "Exploitation More Likely" gezet.
Beveiligingsbedrijf watchTowr meldt dat zij actieve exploitatie van deze kwetsbaarheid hebben waargenomen bij on-premises Microsoft SharePoint-installaties, kort na het vrijgeven van een publieke proof-of-concept exploit. Aanvallers gebruiken deze om machine keys te stelen, waarmee ze persistent toegang kunnen behouden. Volgens watchTowr is alleen patchen niet voldoende; het is noodzakelijk om ook de credentials van mogelijk blootgestelde systemen te roteren.
Daarnaast heeft Defused Cyber bekendgemaakt dat kwaadwillenden waarschijnlijk CVE-2026-50522 misbruiken om een .NET deserialisatie payload af te leveren op een SharePoint-aanmeldingspunt. De aanvallen vereisen geen authenticatie, wat overeenkomt met het onbeveiligde profiel van deze kwetsbaarheid.
CVE-2026-50522 is de derde SharePoint Server-kwetsbaarheid die actief wordt misbruikt, na CVE-2026-56164 en CVE-2026-58644, die eerder als zero-days werden ingezet voordat ze in juli 2026 werden gepatcht. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt dat meerdere SharePoint Server-kwetsbaarheden, waaronder CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 en CVE-2026-58644, worden misbruikt om ongeautoriseerde toegang te verkrijgen tot on-premises omgevingen. Deze kwetsbaarheden treffen alle ondersteunde on-premises SharePoint Server-versies en maken het mogelijk om remote code execution uit te voeren, machine keys te stelen en malware te installeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *