Angripare utnyttjar aktivt en kritisk SharePoint RCE-sårbarhet för att stjäla Machine Keys från sårbara lokala SharePoint-servrar. Sårbarheten, som spåras som CVE-2026-50522, kan ge cyberkriminella en långvarig väg tillbaka in i komprometterade miljöer.

Microsoft åtgärdade sårbarheten i sina säkerhetsuppdateringar för juli. Säkerhetsforskare rapporterar dock nu att angripare redan försöker utnyttja opatchade SharePoint-installationer.

Attackerna innebär en allvarlig risk för långvarig åtkomst. Även efter att en organisation har installerat uppdateringen kan stulna Machine Keys göra det möjligt för angripare att fortsätta komma åt de drabbade systemen.

Angripare kan förfalska autentiseringstokens

CVE-2026-50522 är en deserialiseringssårbarhet som involverar opålitlig data. En oautentiserad angripare kan utnyttja bristen via nätverket och köra kod på distans på en sårbar server.

Enligt forskare riktar angriparna in sig på Machine Keys efter att de har fått åtkomst. Dessa nycklar kan användas för att skapa giltiga autentiseringstokens.

Det gör det möjligt för angripare att utge sig för att vara legitima användare. Därefter kan de få åtkomst till SharePoint-webbplatser, dokument och andra resurser som det förfalskade kontot har behörighet till.

Hur stor åtkomsten blir beror på vilka rättigheter den imiterade identiteten har. Om angriparna lyckas efterlikna ett konto med höga behörigheter kan de komma åt känsliga företagsdata och interna system.

Exploatering inleddes kort efter att PoC publicerades

Säkerhetsteam observerade exploateringsförsök bara några timmar efter att ett proof-of-concept offentliggjordes. Aktiviteten riktades mot sårbara lokala SharePoint-miljöer.

Forskarna hade dessutom upptäckt en ovanlig deserialiseringsteknik i SharePoint flera dagar tidigare. Till en början kunde de inte koppla attackerna till någon känd sårbarhet.

Senare drog de slutsatsen att CVE-2026-50522 sannolikt låg bakom aktiviteten. Det tyder på att angriparna började testa möjliga attackvägar redan innan det publika exploitet blev tillgängligt.

En offentligt tillgänglig demonstration visar hur sårbarheten kan utnyttjas. Den använder ett förfalskat inloggningssvar med en skadlig .NET-nyttolast som skickas till en SharePoint-slutpunkt.

Om en sårbar server behandlar token via den drabbade deserialiseringsvägen kan nyttolasten utlösa fjärrkörning av kod. Angriparna kan därefter köra kommandon på servern utan giltiga inloggningsuppgifter.

Patchning räcker kanske inte för att ta bort åtkomsten

Installation av Microsofts säkerhetsuppdateringar för juli åtgärdar SharePoint RCE-sårbarheten. Däremot kanske en patch inte helt löser en incident där angripare redan har stulit Machine Keys.

Organisationer bör därför rotera autentiseringsuppgifter och nycklar på system som kan ha exponerats. De bör även undersöka ovanlig autentiseringsaktivitet och granska åtkomst till SharePoint-tjänster.

Säkerhetsteam bör prioritera internetexponerade SharePoint-servrar. Dessutom bör de leta efter misstänkta inloggningshändelser, oväntad token-aktivitet och oförklarliga administrativa förändringar.

Slutsats

SharePoint RCE-sårbarheten utgör ett akut hot mot organisationer som kör sårbara lokala SharePoint-servrar. Snabb patchning är avgörande, men incidenthanteringen måste gå längre än så. Företag bör rotera potentiellt exponerade autentiseringsuppgifter och kontrollera om angripare fortfarande har kvar åtkomst till deras miljöer.


0 svar till ”SharePoint RCE-sårbarhet utnyttjas för att stjäla Machine Keys”