紧急!CVE-2026-50522 PoC公开后遭活跃利用,SharePoint服务器面临远程代码执行与持久化风险

2026年7月,Microsoft SharePoint Server 关键远程代码执行漏洞 CVE-2026-50522(CVSS 9.8)PoC 公开后遭活跃利用。攻击者可无需认证通过反序列化执行任意代码并窃取 Machine Key,实现持久化控制。建议立即安装补丁并轮换密钥,防止长期沦陷。

🔓 Critical 漏洞利用

Microsoft SharePoint Server 存在一个关键反序列化远程代码执行漏洞 CVE-2026-50522(CVSS 9.8)。在公开 PoC 代码发布数小时内,攻击者即利用该漏洞对未打补丁的本地 SharePoint 服务器发起攻击,通过单次请求窃取服务器 Machine Key,实现持久化访问。安全研究者强调,仅安装补丁不足以防御,必须立即轮换受影响的密钥和凭据。

来源:Security Affairs | 2026-07-21 | 原文链接

🔍 关键发现

  • CVE-2026-50522 是一个无需用户交互、可被未经身份验证的远程攻击者利用的反序列化 RCE 漏洞,CVSS 评分 9.8。
  • PoC 代码在 2026年7月20日公开,几小时后 watchTowr 的蜜罐网络即捕获到活跃利用行为。
  • 攻击者利用漏洞一次性窃取 SharePoint 服务器的 Machine Key,使得漏洞修复后仍能维持访问权限,因此仅打补丁不足以保证安全。

⚔️ 攻击链分析

1. 攻击者向 SharePoint 登录端点发送无认证的恶意反序列化请求;2. 服务器处理未信任数据触发反序列化,执行攻击者控制的代码;3. 利用代码在单个请求中提取服务器 Machine Key 并传回;4. 攻击者使用窃取的 Machine Key 伪造身份或加密会话,实现长期持久化访问。

🚩 失陷指标 (IOC)

  • 暂无公开具体 IOC,建议监测 SharePoint 服务器日志中指向登录端点的异常反序列化载荷

🛡️ 缓解建议

  • ✅ 立即应用 Microsoft 2026年7月安全更新,修补 CVE-2026-50522 与关联的 CVE-2026-58644。
  • ✅ 对受影响 SharePoint 服务器执行 Machine Key 轮换,并重置所有可能暴露的管理员凭据。
  • ✅ 审查服务器日志,排查在 7月20日前后有无异常的反序列化请求或 Machine Key 异常使用记录。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何判断 SharePoint 服务器是否已被入侵?

检查日志中是否存在大量针对 /_api/web/login 等登录端点的 POST 请求,载荷包含 .NET 反序列化特征(如 BinaryFormatter)。同时监控 Machine Key 是否有异常使用(例如解密旧加密数据)。

❓ 仅安装补丁能否彻底解决问题?

不能。攻击者可能在补丁安装前已窃取 Machine Key,即使修复漏洞,仍可使用该密钥保持访问。必须立即轮换服务器上所有 Machine Key 和关联凭据。

❓ 哪些 SharePoint 版本受影响?

微软尚未公布具体版本范围,但所有本地部署(On-Premises)且未安装 2026年7月 Patch Tuesday 更新的 SharePoint Server 均面临风险。SharePoint Online 不受影响。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)