mimile
mimile.ai
На главную
Это событие — часть большого сюжета
Глобальная волна кибератак: от госсектора до ИИ-инфраструктуры
Читать сводку

Хакеры эксплуатируют критическую уязвимость SharePoint для кражи ключей машин

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Хакеры эксплуатируют критическую уязвимость SharePoint для кражи ключей машин

Злоумышленники активно эксплуатируют CVE-2026-50522, критическую уязвимость удаленного выполнения кода в Microsoft SharePoint, для кражи ключей машин и сохранения постоянного доступа. Уязвимость, исправленная в июльских обновлениях безопасности, позволяет неаутентифицированное удаленное выполнение кода через десериализацию недоверенных данных. watchTowr обнаружил попытки эксплуатации в течение нескольких часов после публикации публичного PoC-эксплойта на GitHub.

Уязвимость

CVE-2026-50522 — критическая ошибка десериализации недоверенных данных в Microsoft Office SharePoint с оценкой CVSS 9.8. Microsoft исправила ее в июльских обновлениях Patch Tuesday, но не отметила как активно эксплуатируемую, хотя в уведомлении указала на повышенную вероятность использования. Уязвимость позволяет неаутентифицированному злоумышленнику удаленно выполнять код.

Активная эксплуатация

Компания watchTowr зафиксировала попытки эксплуатации с 20 июля, через несколько часов после публикации PoC-эксплойта на GitHub исследователем Janggggg. Глобальная сеть honeypot watchTowr, Attacker Eye, зафиксировала успешные компрометации. Фирма Defused обнаружила недокументированный вектор десериализации SharePoint еще 17 июля, позже связав его с CVE-2026-50522. Атакующие крадут ключи машин для сохранения долгосрочного доступа даже после установки патча.

Рекомендации CISA

Агентство CISA США призвало организации немедленно защитить развертывания SharePoint, добавив CVE-2026-50522 в каталог известных эксплуатируемых уязвимостей (KEV). В уведомлении также упомянуты две другие активно эксплуатируемые уязвимости SharePoint: CVE-2026-332201 и CVE-2026-45659. Эксперты рекомендуют сменить учетные данные на скомпрометированных активах и внедрить сегментацию сети для ограничения ущерба.

Что дальше

Организациям рекомендуется установить июльские обновления безопасности и сменить учетные данные на потенциально скомпрометированных системах. Остается неясным, сколько организаций было взломано и используется ли в атаках тот же публичный PoC-эксплойт.