Egymás után a negyedik kihasznált SharePoint-sérülékenység
A Microsoft SharePoint on-premises telepítései ellen indított támadások új szakaszba léptek, a korábban kihasznált sérülékenységek mellett a támadók már aktívan használják a CVE-2026-50522 azonosítójú, 9,8-as CVSS pontszámú távoli kódfuttatási hibát is. A sebezhetőség nem megbízható adatok deszerializációjából ered, és a nyilvános Proof-of-Concept megjelenését követően néhány órán belül tömeges kihasználási kísérleteket észleltek a watchTowr és a Defused kutatói.
A támadások elsődleges célja nem csupán a távoli kódfuttatás, hanem a SharePoint szerver IIS machine key kulcsainak megszerzése, amelyekkel a támadók a javítás telepítése után is képesek lehetnek hitelesített munkamenetek létrehozására és tartós hozzáférés fenntartására. Emiatt a Microsoft frissítéseinek telepítése önmagában nem tekinthető elegendő védekezésnek, az érintett szervereken a machine key-k és más potenciálisan kompromittálódott hitelesítő adatok cseréje, valamint a kompromittálásra utaló nyomok – például webshell-ek, ismeretlen ASPX-fájlok és gyanús IIS-naplóbejegyzések – átfogó vizsgálata is szükséges.
Az elmúlt hetekben ez már a negyedik aktívan kihasznált SharePoint-sérülékenység, ami jól mutatja, hogy az internet felől elérhető SharePoint-kiszolgálók továbbra is a legvonzóbb vállalati célpontok közé tartoznak, mivel kompromittálásuk gyakran kiindulópontja a teljes Active Directory környezet elleni további támadásoknak.