警惕!SharePoint严重RCE漏洞CVE-2026-50522遭活跃利用,PoC公开后直接窃取机器密钥

CVE-2026-50522是微软SharePoint Server的严重RCE漏洞(CVSS 9.8),在公开PoC后遭活跃利用。攻击者无需认证即可通过单次请求窃取IIS机器密钥,实现持久化远程代码执行。CISA已警告该漏洞与多个SharePoint漏洞组合利用。本文分析攻击链、检测方法和应急缓解措施,建议立即打补丁并轮换密钥。

🔓 Critical 漏洞利用

2026年7月,微软修复的SharePoint Server严重反序列化漏洞CVE-2026-50522(CVSS 9.8)在公开PoC后被watchTowr发现正被积极利用。攻击者无需认证即可通过单次请求窃取IIS机器密钥,实现持久化远程代码执行。CISA已警告该漏洞与另外四个SharePoint漏洞(CVE-2026-32201等)组合利用,威胁本地部署环境。

来源:The Hacker News | 2026-07-21 | 原文链接

🔍 关键发现

  • CVE-2026-50522为Office SharePoint中不可信数据反序列化漏洞,CVSS 9.8,攻击复杂度低,无需特殊权限即可远程利用。
  • watchTowr检测到公开PoC后出现主动利用行为,攻击者通过单次HTTP请求窃取SharePoint服务器的IIS机器密钥。
  • Defused Cyber观察到威胁行为者向SharePoint登录端点发送.NET反序列化载荷,请求不带任何认证材料,符合该漏洞无认证利用特征。
  • CISA发布警告,多个SharePoint服务器漏洞(包括CVE-2026-32201、CVE-2026-45659、CVE-2026-56164、CVE-2026-58644)已被用于获取未授权访问,并实施后利用活动如窃取机器密钥和部署恶意软件。

⚔️ 攻击链分析

1. 攻击者向目标SharePoint Server发送特制HTTP请求(无需认证),触发.NET反序列化。2. 载荷执行后从服务器内存中提取IIS机器密钥。3. 利用窃取的机器密钥解密或伪造ViewState等敏感数据,实现持久化远程代码执行。4. 进一步横向移动或部署后门。

🚩 失陷指标 (IOC)

  • 暂无公开IOC,但可通过监控异常反序列化请求和机器密钥访问日志发现

🛡️ 缓解建议

  • ✅ 立即应用微软2026年7月补丁星期二更新(KB补丁编号见官方公告)。
  • ✅ 轮换所有受影响SharePoint服务器的IIS机器密钥(Machine Key)和应用程序池凭据。
  • ✅ 审查IIS日志和SharePoint ULS日志,查找未认证的序列化载荷请求(如base64编码的.NET对象)。
  • ✅ 启用WAF规则阻止已知反序列化攻击模式,并限制对SharePoint登录端点的异常访问。
  • ✅ 对所有SharePoint Server实例执行全面妥协评估,检测是否存在持久化后门或横向移动痕迹。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测环境中是否存在CVE-2026-50522利用?

检查IIS日志中是否有大量针对/_layouts/等路径的未认证POST请求,载荷包含Base64编码的.NET序列化数据。同时监控服务器事件ID 1314(反序列化异常)和机器密钥文件修改时间。

❓ 该漏洞影响哪些SharePoint版本?

影响所有受支持的本地SharePoint Server:Subscription Edition、2019和2016。SharePoint Online不受影响。

❓ 打完补丁后还需要做什么?

补丁仅阻止新利用,已失陷环境机器密钥可能被窃取。必须立即轮换IIS机器密钥和所有关联凭据,并执行全面入侵取证。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)