Skip to content

SharePointi haavatavus CVE-2026-50522: ründajad varastavad masinvõtmeid püsiva juurdepääsu tagamiseks

Lühidalt: Ründajad varastavad CVE-2026-50522 abil SharePointi serveritest masinvõtmeid, et luua ka pärast paigalduse tegemist kehtivaid autentimistokeneid ja tagada endale püsiv juurdepääs.

Kohe pärast töötava ärakasutamiskoodi avaldamist haavatavuse CVE-2026-50522 kohta hakkasid ründajad ründama kohapealseid SharePointi installatsioone. Turvateadlased täheldasid esimesi edukaid kompromiteerimisi vaid mõne tunni jooksul pärast valdusnäite (proof-of-concept) avaldamist.

Microsoft parandas kriitilise haavatavuse CVE-2026-50522 2026. aasta juulis. watchTowr tuvastas 20. juulil 2026 avalikult kättesaadava valdusnäite koodi selle turvaaugu kohta. Mõne tunni jooksul teatas watchTowr’i ülemaailmne meelituspüünisvõrgustik (honeypot) edukatest ärakasutamiskatsetest, mis kompromiteerisid sihtsüsteeme. Ettevõte Defused registreeris juba 17. juulil kahtlast deserialiseerimistegevust SharePointi süsteemide vastu.

Rünnak kasutab ära deserialiseerimisviga otspunktis /_trust/default.aspx. Avalik ärakasutamiskood peidab binaarse kasuliku koorma võltsitud autentimisküpsisesse, mis on osa WS-Federation sisselogimisvastusest. Kui server selle tokeni töötleb, käivitab see suvalise programmikoodi – ilma et autentimist oleks vaja. Ettevõtete jaoks seisneb tehniline risk selles, et haavatavust saab ära kasutada kohe ja ilma eeltingimusteta.

Ründajate ärimudel seisneb kompromiteeritud SharePointi serveritest masinvõtmete väljavõtmises. Nende võtmete abil saavad ründajad luua kehtivaid autentimistokeneid ja autentida end seaduslike kasutajatena. See võimaldab neil juurde pääseda SharePointi veebilehtedele ja dokumentidele ka pärast haavatavuse parandamist – seni, kuni kompromiteeritud võtmeid ei uuendata. Püsivus tekib seega krüptograafilise materjali offline-kompromiteerimise kaudu.

Microsoft avaldas turvavärskendused 2026. aasta juulis. Turvaeksperdid soovitavad ettevõtete infoturbejuhtidel (CISO) lisaks paiga paigaldamisele viivitamatult uuendada kõik mandaadid ja võtmed potentsiaalselt mõjutatud SharePointi süsteemides – eriti masinvõtmed, mille ründajad on välja võtnud. See meede on vajalik, et muuta kehtetuks püsivad tokenipõhised juurdepääsud.


Allikas: www.it-daily.net · Avaldatud 23. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: