Angripere utnytter aktivt en kritisk SharePoint RCE-sårbarhet for å stjele Machine Keys fra sårbare lokale SharePoint-servere. Sårbarheten, som spores som CVE-2026-50522, kan gi cyberkriminelle en varig vei tilbake inn i kompromitterte miljøer.

Microsoft rettet sårbarheten i sine sikkerhetsoppdateringer for juli. Sikkerhetsforskere rapporterer imidlertid nå om angrep mot upatchede SharePoint-installasjoner.

Angrepene skaper en alvorlig risiko for vedvarende tilgang. Selv etter at en organisasjon har installert oppdateringen, kan stjålne Machine Keys fortsatt gi angriperne tilgang til de berørte systemene.

Angripere kan forfalske autentiseringstokener

CVE-2026-50522 er en deserialiseringssårbarhet som involverer upålitelige data. En uautentisert angriper kan utnytte sårbarheten over nettverket og kjøre kode eksternt på en sårbar server.

Ifølge forskerne retter angriperne seg mot Machine Keys etter å ha fått tilgang. Disse nøklene kan brukes til å opprette gyldige autentiseringstokener.

Dermed kan angriperne utgi seg for å være legitime brukere. De kan deretter få tilgang til SharePoint-nettsteder, dokumenter og andre ressurser som den forfalskede identiteten har tilgang til.

Tilgangsnivået avhenger av hvilke rettigheter den imiterte kontoen har. Dersom angriperne etterligner en konto med høye privilegier, kan de få tilgang til sensitive bedriftsdata og interne systemer.

Utnyttelsen startet kort tid etter at PoC ble publisert

Sikkerhetsteam observerte utnyttelsesforsøk bare få timer etter at en proof-of-concept ble offentliggjort. Aktiviteten rettet seg mot sårbare lokale SharePoint-miljøer.

Forskerne hadde også oppdaget en uvanlig deserialiseringsteknikk i SharePoint flere dager tidligere. Først klarte de ikke å knytte angrepene til en kjent sårbarhet.

Senere konkluderte de med at CVE-2026-50522 sannsynligvis sto bak aktiviteten. Dette tyder på at angriperne begynte å teste mulige angrepsveier før det offentlige utnyttelseseksempelet ble tilgjengelig.

En offentlig demonstrasjon viser hvordan sårbarheten kan utnyttes. Den benytter en forfalsket påloggingsrespons som inneholder en skadelig .NET-payload sendt til et SharePoint-endepunkt.

Hvis en sårbar server behandler tokenet gjennom den berørte deserialiseringsbanen, kan payloaden utløse ekstern kjøring av kode. Angriperne kan deretter utføre kommandoer på serveren uten gyldige innloggingsopplysninger.

Patching alene fjerner kanskje ikke tilgangen

Installasjon av Microsofts sikkerhetsoppdateringer for juli fjerner SharePoint RCE-sårbarheten. Likevel vil ikke patching nødvendigvis løse en hendelse der angriperne allerede har stjålet Machine Keys.

Organisasjoner bør derfor rotere legitimasjon og nøkler på systemer som kan ha vært eksponert. De bør også undersøke uvanlig autentiseringsaktivitet og gjennomgå tilgangen til SharePoint-tjenester.

Sikkerhetsteam bør prioritere internett-eksponerte SharePoint-servere. I tillegg bør de se etter mistenkelige påloggingshendelser, uventet token-aktivitet og uforklarlige administrative endringer.

Konklusjon

SharePoint RCE-sårbarheten utgjør en akutt risiko for organisasjoner som kjører sårbare lokale SharePoint-servere. Rask patching er avgjørende, men hendelseshåndteringen må gå lenger enn det. Virksomheter bør rotere potensielt eksponerte legitimasjonsopplysninger og kontrollere om angriperne fortsatt har tilgang til miljøene deres.


0 responses to “SharePoint RCE-sårbarhet utnyttes til å stjele Machine Keys”