Vulnerabilitate critică de tip RCE în SharePoint
Sursă: https://www.bleepingcomputer.com
Persoanele rău intenționate exploatează în mod activ vulnerabilitatea critică CVE-2026-50522 din Microsoft SharePoint pentru a sustrage cheile de sistem și a-și menține accesul chiar și după ce serverele afectate au fost actualizate.
Un atacator care intră în posesia acestora poate crea tokenuri de autentificare valide pentru a se da drept alți utilizatori și a accesa resursele disponibile, precum site-urile și documentele SharePoint, folosind privilegiile identității falsificate.
Microsoft descrie vulnerabilitatea de securitate ca fiind o eroare de deserializare a datelor untrusted, care permite unui atacator la distanță să execute cod prin rețea fără autentificare.
Vulnerabilitatea a fost remediată prin actualizările de securitate lansate de Microsoft în luna iulie. Aceasta nu a fost marcată ca fiind exploatată în mod activ, însă avizul de securitate a semnalat o probabilitate crescută de a fi exploatată.
Pe GitHub este disponibil cel puțin un exploit demonstrativ în PowerShell pentru CVE-2026-50522, realizat de un specialist în securitate.
PoC-ul încearcă să declanșeze executarea de cod de la distanță prin transmiterea unui payload malițios .NET BinaryFormatter sub forma unui cookie falsificat SecurityContextToken în cadrul unui răspuns de autentificare WS-Federation trimis către endpointul /_trust/default.aspx al SharePoint.
Dacă tokenul este procesat printr-o cale de deserializare vulnerabilă, payload-ul duce la executarea de cod arbitrar pe serverul SharePoint.
Deși aplicarea celor mai recente actualizări de securitate pentru SharePoint elimină vulnerabilitatea, specialiștii recomandă, de asemenea, schimbarea datelor de autentificare pentru orice resursă care ar fi putut fi expusă.
Sursă: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
