Специалисты по кибербезопасности зафиксировали активную эксплуатацию уязвимости CVE-2026-50522 в Microsoft Office SharePoint Server — причём это произошло уже после того, как в сети появился публичный proof-of-concept. Оценка по шкале CVSS составляет 9.8 из 10, что относит проблему к разряду критических. Технически речь идёт о десериализации недоверенных данных — классе ошибок, который годами остаётся одним из самых опасных в корпоративном софте, потому что позволяет злоумышленнику подсунуть серверу вредоносный объект вместо ожидаемых данных.
Патч вышел в июле 2026 года в рамках регулярного Patch Tuesday от Microsoft. Обнаружил уязвимость исследователь под ником splitline из тайваньской компании DEVCORE, и компания получила официальную благодарность от Microsoft за находку и репорт. По условиям атаки нападающий должен действовать удалённо через сеть — вектор атаки помечен как Network (AV:N), а сложность эксплуатации оценена как низкая (AC:L). Это значит, что серьёзных предварительных знаний о конкретной системе не требуется, и атаку можно повторять с предсказуемым результатом.
По официальной формулировке Microsoft для эксплуатации нужна как минимум учётная запись с правами Site Owner. В самом бюллетене компания написала так: «При сетевой атаке злоумышленник, аутентифицированный как минимум с правами владельца сайта, может записать произвольный код для инъекции и удалённого выполнения на сервере SharePoint». Microsoft присвоила уязвимости статус «Exploitation More Likely» — то есть эксплуатация оценивается как весьма вероятная, а не гипотетическая.
Первой об активной эксплуатации сообщила компания watchTowr. Их аналитики обнаружили, что злоумышленники вытягивают машинные ключи SharePoint буквально одним запросом. Формулировка из их отчёта звучит жёстко: «Одного патчинга недостаточно — защитникам стоит ротировать учётные данные на любых активах, которые могли быть скомпрометированы». Машинные ключи в SharePoint — это фундамент криптографической защиты сессий и данных, и их утечка означает, что даже после установки патча старые ключи остаются рабочим инструментом для атакующих.
Компания Defused Cyber добавила ещё один тревожный штрих. По их данным, злоумышленники, вероятно, эксплуатируют именно CVE-2026-50522 для доставки полезной нагрузки через механизм.NET-десериализации, атакуя конечную точку входа в SharePoint. В их отчёте есть цитата: «Перехваченные запросы не содержат материала аутентификации, что соответствует неаутентифицированному профилю уязвимости 50522». Это расхождение выглядит странно — официальный бюллетень Microsoft требует прав Site Owner, а реальные атаки, судя по наблюдениям Defused Cyber, происходят вообще без аутентификации. Возможно, атакующие нашли способ обойти требование авторизации, либо комбинируют несколько техник.
CVE-2026-50522 — уже третья уязвимость SharePoint Server, подвергшаяся активной эксплуатации за последнее время. До неё была CVE-2026-56164 с относительно скромным баллом CVSS 5.3, вооружённая как zero-day ещё до июльского патча 2026 года. Параллельно эксплуатировалась и CVE-2026-58644 с тем же критическим баллом 9.8, тоже задействованная в атаках нулевого дня до выхода исправления. Получается устойчивая закономерность: критические уязвимости в SharePoint находят и эксплуатируют быстрее, чем администраторы успевают их закрыть.
Агентство CISA (Cybersecurity and Infrastructure Security Agency) выпустило предупреждение о том, что злоумышленники эксплуатируют сразу несколько уязвимостей SharePoint Server — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644. Цель атак — получение несанкционированного доступа к локальным (on-premises) инсталляциям SharePoint. Под риском находятся SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016.
По описанию CISA, атакующие добиваются удалённого выполнения кода, а затем переходят к постэксплуатации: крадут машинные ключи Internet Information Services (IIS) и применяют техники десериализации для закрепления в системе. Итоговые цели — постоянное присутствие в инфраструктуре и развёртывание вредоносного ПО.
22 июля 2026 года CISA добавила CVE-2026-50522 в каталог известных эксплуатируемых уязвимостей — Known Exploited Vulnerabilities (KEV). Это автоматически создало обязательство для федеральных гражданских ведомств США (Federal Civilian Executive Branch, FCEB) устранить уязвимость до 25 июля 2026 года. Срок крайне сжатый — всего три дня на реагирование, что подчёркивает серьёзность оценки риска со стороны агентства.
Практический вывод из всей этой истории простой и неприятный одновременно: организациям, использующим локальные версии SharePoint, недостаточно просто установить патч. Если машинные ключи уже были украдены до момента обновления, атакующие сохраняют доступ независимо от того, закрыта дыра или нет. Единственный рабочий путь — патчинг в сочетании с полной ротацией учётных данных и ключей на всех потенциально затронутых системах, включая SharePoint 2016, 2019 и Subscription Edition.
Патч вышел в июле 2026 года в рамках регулярного Patch Tuesday от Microsoft. Обнаружил уязвимость исследователь под ником splitline из тайваньской компании DEVCORE, и компания получила официальную благодарность от Microsoft за находку и репорт. По условиям атаки нападающий должен действовать удалённо через сеть — вектор атаки помечен как Network (AV:N), а сложность эксплуатации оценена как низкая (AC:L). Это значит, что серьёзных предварительных знаний о конкретной системе не требуется, и атаку можно повторять с предсказуемым результатом.
По официальной формулировке Microsoft для эксплуатации нужна как минимум учётная запись с правами Site Owner. В самом бюллетене компания написала так: «При сетевой атаке злоумышленник, аутентифицированный как минимум с правами владельца сайта, может записать произвольный код для инъекции и удалённого выполнения на сервере SharePoint». Microsoft присвоила уязвимости статус «Exploitation More Likely» — то есть эксплуатация оценивается как весьма вероятная, а не гипотетическая.
Первой об активной эксплуатации сообщила компания watchTowr. Их аналитики обнаружили, что злоумышленники вытягивают машинные ключи SharePoint буквально одним запросом. Формулировка из их отчёта звучит жёстко: «Одного патчинга недостаточно — защитникам стоит ротировать учётные данные на любых активах, которые могли быть скомпрометированы». Машинные ключи в SharePoint — это фундамент криптографической защиты сессий и данных, и их утечка означает, что даже после установки патча старые ключи остаются рабочим инструментом для атакующих.
Компания Defused Cyber добавила ещё один тревожный штрих. По их данным, злоумышленники, вероятно, эксплуатируют именно CVE-2026-50522 для доставки полезной нагрузки через механизм.NET-десериализации, атакуя конечную точку входа в SharePoint. В их отчёте есть цитата: «Перехваченные запросы не содержат материала аутентификации, что соответствует неаутентифицированному профилю уязвимости 50522». Это расхождение выглядит странно — официальный бюллетень Microsoft требует прав Site Owner, а реальные атаки, судя по наблюдениям Defused Cyber, происходят вообще без аутентификации. Возможно, атакующие нашли способ обойти требование авторизации, либо комбинируют несколько техник.
CVE-2026-50522 — уже третья уязвимость SharePoint Server, подвергшаяся активной эксплуатации за последнее время. До неё была CVE-2026-56164 с относительно скромным баллом CVSS 5.3, вооружённая как zero-day ещё до июльского патча 2026 года. Параллельно эксплуатировалась и CVE-2026-58644 с тем же критическим баллом 9.8, тоже задействованная в атаках нулевого дня до выхода исправления. Получается устойчивая закономерность: критические уязвимости в SharePoint находят и эксплуатируют быстрее, чем администраторы успевают их закрыть.
Агентство CISA (Cybersecurity and Infrastructure Security Agency) выпустило предупреждение о том, что злоумышленники эксплуатируют сразу несколько уязвимостей SharePoint Server — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 и CVE-2026-58644. Цель атак — получение несанкционированного доступа к локальным (on-premises) инсталляциям SharePoint. Под риском находятся SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016.
По описанию CISA, атакующие добиваются удалённого выполнения кода, а затем переходят к постэксплуатации: крадут машинные ключи Internet Information Services (IIS) и применяют техники десериализации для закрепления в системе. Итоговые цели — постоянное присутствие в инфраструктуре и развёртывание вредоносного ПО.
22 июля 2026 года CISA добавила CVE-2026-50522 в каталог известных эксплуатируемых уязвимостей — Known Exploited Vulnerabilities (KEV). Это автоматически создало обязательство для федеральных гражданских ведомств США (Federal Civilian Executive Branch, FCEB) устранить уязвимость до 25 июля 2026 года. Срок крайне сжатый — всего три дня на реагирование, что подчёркивает серьёзность оценки риска со стороны агентства.
Практический вывод из всей этой истории простой и неприятный одновременно: организациям, использующим локальные версии SharePoint, недостаточно просто установить патч. Если машинные ключи уже были украдены до момента обновления, атакующие сохраняют доступ независимо от того, закрыта дыра или нет. Единственный рабочий путь — патчинг в сочетании с полной ротацией учётных данных и ключей на всех потенциально затронутых системах, включая SharePoint 2016, 2019 и Subscription Edition.