Хакеры эксплуатируют критическую уязвимость SharePoint для кражи ключей машин
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Злоумышленники активно эксплуатируют CVE-2026-50522, критическую уязвимость удаленного выполнения кода в Microsoft SharePoint, для кражи ключей машин и сохранения постоянного доступа. Уязвимость, исправленная в июльских обновлениях безопасности, позволяет неаутентифицированное удаленное выполнение кода через десериализацию недоверенных данных. watchTowr обнаружил попытки эксплуатации в течение нескольких часов после публикации публичного PoC-эксплойта на GitHub.
Уязвимость
CVE-2026-50522 — критическая ошибка десериализации недоверенных данных в Microsoft Office SharePoint с оценкой CVSS 9.8. Microsoft исправила ее в июльских обновлениях Patch Tuesday, но не отметила как активно эксплуатируемую, хотя в уведомлении указала на повышенную вероятность использования. Уязвимость позволяет неаутентифицированному злоумышленнику удаленно выполнять код.
Активная эксплуатация
Компания watchTowr зафиксировала попытки эксплуатации с 20 июля, через несколько часов после публикации PoC-эксплойта на GitHub исследователем Janggggg. Глобальная сеть honeypot watchTowr, Attacker Eye, зафиксировала успешные компрометации. Фирма Defused обнаружила недокументированный вектор десериализации SharePoint еще 17 июля, позже связав его с CVE-2026-50522. Атакующие крадут ключи машин для сохранения долгосрочного доступа даже после установки патча.
Рекомендации CISA
Агентство CISA США призвало организации немедленно защитить развертывания SharePoint, добавив CVE-2026-50522 в каталог известных эксплуатируемых уязвимостей (KEV). В уведомлении также упомянуты две другие активно эксплуатируемые уязвимости SharePoint: CVE-2026-332201 и CVE-2026-45659. Эксперты рекомендуют сменить учетные данные на скомпрометированных активах и внедрить сегментацию сети для ограничения ущерба.
Что дальше
Организациям рекомендуется установить июльские обновления безопасности и сменить учетные данные на потенциально скомпрометированных системах. Остается неясным, сколько организаций было взломано и используется ли в атаках тот же публичный PoC-эксплойт.
33 источников
Хакеры эксплуатируют критическую уязвимость SharePoint для кражи ключей машин
bleepingcomputer.com
BleepingComputer
bleepingcomputer.com
BleepingComputer
bleepingcomputer.com
BleepingComputer
bleepingcomputer.com
BleepingComputer
csoonline.com
CSO Online
csoonline.com
CSO Online
csoonline.com
CSO Online
csoonline.com
CSO Online
csoonline.com
CSO Online
computerworld.com
Computerworld
computerworld.com
Computerworld
computerworld.com
Computerworld
darkreading.com
Dark Reading
darkreading.com
Dark Reading
securityweek.com
Security Week
techradar.com
TechRadar
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
thehackernews.com
The Hacker News
malwarebytes.com
Malwarebytes Labs
malwarebytes.com
Malwarebytes Labs
securityweek.com
Security Week
helpnetsecurity.com
Help Net Security



