Яндекс.Метрика
Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Критическую RCE в SharePoint (CVE-2026-50522) уже эксплуатируют в дикой природе

28 июля 2026·7 мин чтения
CVE-2026-50522CISA KEV
Критическую RCE в SharePoint (CVE-2026-50522) уже эксплуатируют в дикой природе

Коротко о главном

20 июля 2026 года в открытом доступе появился рабочий PoC для CVE-2026-50522 — критической уязвимости десериализации в Microsoft SharePoint Server (CVSS 9.8), позволяющей неавторизованному атакующему выполнить код по сети. Активная эксплуатация началась в течение нескольких часов после публикации, а 22 июля CISA внесла уязвимость в каталог Known Exploited Vulnerabilities и обязала федеральные агентства США закрыть её к 25 июля. Если у вас есть локальный SharePoint, доступный из интернета, — считайте, что вы уже под прицелом, и патчите немедленно.

Важнейшая деталь: атакующие используют брешь не только для запуска кода, но и для кражи криптографических машинных ключей (machine keys) сервера. Это значит, что простой установки июльского обновления недостаточно — после патча ключи нужно ротировать, иначе злоумышленник сохранит доступ даже к пропатченной системе. Команды, отвечающие за информационную безопасность и IT-аудит корпоративной инфраструктуры, должны рассматривать инцидент как активную угрозу, а не как рутинное обновление.

Что произошло

CVE-2026-50522 — это уязвимость класса «десериализация недоверенных данных» (CWE-502). Microsoft раскрыла её в рамках июльского Patch Tuesday, но реальная волна атак поднялась 20 июля, когда исследователь опубликовал PoC-эксплойт. По описанию Security Affairs и BleepingComputer, эксплойт доставляет вредоносную .NET-полезную нагрузку BinaryFormatter внутри поддельного токена SecurityContextToken, обёрнутого в ответ WS-Federation, и отправляет её на эндпоинт входа SharePoint. Сервер небезопасно десериализует объект — и атакующий получает выполнение произвольного кода в контексте веб-приложения.

Уязвимость затрагивает поддерживаемые локальные редакции: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016. Облачный SharePoint Online в составе Microsoft 365 напрямую не затронут — под ударом именно self-hosted-инсталляции, которых в корпоративном сегменте по-прежнему очень много.

Почему одного патча мало

Ключевой урок этого инцидента — кража machine keys. Machine keys (validationKey и decryptionKey из конфигурации ASP.NET) отвечают за подпись и шифрование ViewState и токенов. Получив их, атакующий может подделывать валидные payload-ы и заходить на сервер снова, уже без исходной уязвимости. Поэтому CISA и вендор прямо указывают: после установки обновления обязательна ротация машинных ключей и перезапуск IIS. Пропустив этот шаг, вы закрываете дверь, но оставляете противнику запасной ключ.

Именно эта механика делает CVE-2026-50522 опасной не как разовый взлом, а как точку закрепления. Тот же паттерн — эксплуатация плюс кража ключей для персистентности — уже наблюдался в прошлых крупных SharePoint-кампаниях, и он превращает быстрый инцидент в затяжную компрометацию.

Что это значит для команд

Для CTO и команд эксплуатации это классический сценарий «критический периметровый сервис под активной атакой». Локальный SharePoint часто служит корпоративным порталом с доступом к документам, учётным записям и внутренним системам, поэтому его компрометация быстро превращается в горизонтальное перемещение по сети. Наличие CVE в каталоге CISA KEV — сигнал, что эксплуатация массовая и подтверждённая, а не гипотетическая.

Отдельный риск — легаси-инсталляции. Если ваш SharePoint давно не обновлялся, разовый патч не решит накопленный долг: рядом почти наверняка есть другие незакрытые бреши. Такой сервер — кандидат либо на срочную программу сопровождения и обновлений, либо на миграцию в облако или на современную платформу. Инцидент — хороший повод пересмотреть, зачем этот сервер вообще смотрит в интернет.

Как действовать прямо сейчас

Установите июльское обновление безопасности Microsoft для вашей редакции SharePoint — это первый и обязательный шаг. Не откладывайте: эксплойт публичный, а атаки идут прямо сейчас.

Ротируйте machine keys после патча и перезапустите IIS. Без этого закрепившийся атакующий сохранит доступ. Это не опциональная рекомендация, а часть штатного устранения по указанию CISA.

Проверьте, точно ли SharePoint должен быть доступен из интернета. Ограничьте доступ через VPN, WAF или списки разрешённых адресов там, где публичный доступ не нужен бизнесу.

Проведите поиск следов компрометации: аномальные запросы к эндпоинту входа, неожиданные дочерние процессы w3wp.exe, новые веб-шеллы в каталогах SharePoint, подозрительные исходящие соединения. Если сервер стоял в интернете без патча после 20 июля — исходите из презумпции взлома и запускайте incident response.

Инвентаризируйте все экземпляры SharePoint, включая забытые тестовые и легаси-серверы. Нельзя защитить то, о существовании чего вы не знаете.

Часто задаваемые вопросы

Затронут ли SharePoint Online и Microsoft 365? Прямой угрозы для облачного SharePoint Online нет — уязвимы поддерживаемые локальные редакции: Subscription Edition, 2019 и 2016. Под ударом именно self-hosted-серверы.

Достаточно ли установить патч? Нет. Из-за кражи машинных ключей после обновления необходимо ротировать machine keys и перезапустить IIS, иначе ранее закрепившийся атакующий сохранит доступ к уже пропатченному серверу.

Насколько серьёзна CVE-2026-50522? Оценка CVSS — 9.8 из 10 (критическая). Это неавторизованное удалённое выполнение кода, активно эксплуатируемое в дикой природе и внесённое CISA в каталог Known Exploited Vulnerabilities 22 июля 2026 года.

Как понять, что нас уже взломали? Ищите аномальные POST-запросы к эндпоинту входа SharePoint, новые файлы веб-шеллов, необычные процессы под учётной записью пула приложений и признаки экспорта machine keys. При сомнении привлекайте специалистов по реагированию на инциденты.

Источники

CISA — Known Exploited Vulnerabilities Catalog, запись CVE-2026-50522, добавлена 22 июля 2026 года (первоисточник, регулятор).

BleepingComputer — Critical SharePoint RCE flaw exploited to steal machine keys, июль 2026 года.

Security Affairs — Public PoC triggers active exploitation of critical SharePoint RCE vulnerability CVE-2026-50522, июль 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужен аудит защищённости инфраструктуры или сопровождение legacy-систем — обсудим проект.