Angribere udnytter aktivt en kritisk SharePoint RCE-sårbarhed til at stjæle Machine Keys fra sårbare lokale SharePoint-servere. Sårbarheden, der spores som CVE-2026-50522, kan give cyberkriminelle en varig vej tilbage til kompromitterede miljøer.

Microsoft rettede sårbarheden i sine sikkerhedsopdateringer for juli. Sikkerhedsforskere rapporterer dog nu om angrebsforsøg mod upatchede SharePoint-installationer.

Angrebene udgør en alvorlig risiko for vedvarende adgang. Selv efter at en organisation har installeret opdateringen, kan stjålne Machine Keys fortsat give angriberne adgang til de berørte systemer.

Angribere kan forfalske autentificeringstokens

CVE-2026-50522 er en deserialiseringssårbarhed, som involverer upålidelige data. En uautoriseret angriber kan udnytte sårbarheden via netværket og eksekvere kode eksternt på en sårbar server.

Ifølge forskerne går angriberne efter Machine Keys, når de først har opnået adgang. Disse nøgler kan bruges til at oprette gyldige autentificeringstokens.

Dermed kan angriberne udgive sig for at være legitime brugere. De kan derefter få adgang til SharePoint-websteder, dokumenter og andre ressourcer, som den forfalskede identitet har rettigheder til.

Adgangsniveauet afhænger af de tilladelser, der er knyttet til den efterlignede konto. Hvis angriberne udgiver sig for at være en højt privilegeret bruger, kan de få adgang til følsomme virksomhedsdata og interne systemer.

Udnyttelsen begyndte kort efter offentliggørelsen af PoC

Sikkerhedsteams observerede udnyttelsesforsøg blot få timer efter, at et proof-of-concept blev offentliggjort. Aktiviteten var rettet mod sårbare lokale SharePoint-miljøer.

Forskerne havde desuden opdaget en usædvanlig deserialiseringsteknik i SharePoint flere dage tidligere. I første omgang kunne de ikke forbinde angrebene med en kendt sårbarhed.

Senere vurderede de, at CVE-2026-50522 sandsynligvis lå bag aktiviteten. Det tyder på, at angriberne begyndte at teste mulige angrebsveje, før det offentlige exploit blev tilgængeligt.

En offentligt tilgængelig demonstration viser, hvordan sårbarheden kan udnyttes. Den anvender et forfalsket login-svar med en ondsindet .NET-payload, som sendes til et SharePoint-endepunkt.

Hvis en sårbar server behandler tokenet gennem den berørte deserialiseringsproces, kan payloaden udløse fjernudførelse af kode. Angriberne kan derefter køre kommandoer på serveren uden gyldige loginoplysninger.

Patching alene fjerner muligvis ikke adgangen

Installation af Microsofts sikkerhedsopdateringer for juli lukker SharePoint RCE-sårbarheden. En patch løser dog ikke nødvendigvis en hændelse, hvor angriberne allerede har stjålet Machine Keys.

Organisationer bør derfor rotere legitimationsoplysninger og nøgler på systemer, der kan være blevet eksponeret. De bør samtidig undersøge usædvanlig autentificeringsaktivitet og gennemgå adgangen til SharePoint-tjenester.

Sikkerhedsteams bør prioritere interneteksponerede SharePoint-servere. Derudover bør de lede efter mistænkelige loginhændelser, uventet tokenaktivitet og uforklarlige administrative ændringer.

Konklusion

SharePoint RCE-sårbarheden udgør en akut risiko for organisationer, der driver sårbare lokale SharePoint-servere. Hurtig patching er afgørende, men hændelseshåndteringen bør ikke stoppe der. Virksomheder bør rotere potentielt eksponerede legitimationsoplysninger og kontrollere, om angriberne fortsat har adgang til deres miljøer.


0 svar til “SharePoint RCE-sårbarhed udnyttes til at stjæle Machine Keys”