Microsoft ostrzega, że obecnie aktywnie wykorzystywana jest kolejna nowa luka w programie Microsoft SharePoint, oznaczona jako CVE-2026-50522. Zespół ds. bezpieczeństwa watchTowr znalazł dowody stosowania exploitów i zauważył, że ataki rozpoczęły się tego samego dnia, 20 lipca, co w momencie opublikowania ataku typu Proof of Concept (PoC). Inna firma zajmująca się bezpieczeństwem, Defused, wykryła ataki już 17 lipca, co wskazuje na prywatne wersje ataku opracowane równolegle, a nie na opublikowaną wersję ataku PoC.
Bystre oczy mogą zauważyć, że luka oznaczona jako CVE-2026-50522 jest jednym z problemów naprawionych w lipcowej wtorkowej łatce dla systemu Windows 11. W tamtym czasie nie istniały żadne dowody na to, że luka jest w użyciu, ale od tego czasu napastnicy wykorzystują ją jako wektor przeciwko organizacjom, które jeszcze nie zastosowały poprawek i nie zabezpieczyły SharePoint. Teraz, gdy czarne kapelusze aktywnie wykorzystują tę lukę, priorytetem powinno być zastosowanie najnowszych poprawek bezpieczeństwa.

Ale co właściwie robi luka CVE-2026-50522? To dość niepokojące; zasadniczo umożliwia pełne zdalne wykonanie kodu (RCE) na niezabezpieczonych serwerach SharePoint. W związku z tym możliwa jest dowolna liczba potencjalnych cyberataków, w tym instalowanie złośliwego oprogramowania w podłączonych systemach lub kradzież wszelkich danych przechowywanych na serwerze SharePoint lub w sieci, z którą jest on połączony. Za pośrednictwem watchTowr (twój Błyszczący Komputer) użytkownikom zaleca się także „rotację danych uwierzytelniających każdego zasobu, który mógł zostać ujawniony” po zastosowaniu nowych aktualizacji.
Jak zauważyliśmy powyżej, nie jest to jedyny przypadek, gdy Microsoft SharePoint stał się celem exploita RCE, a poważny atak udokumentowano niemal dokładnie rok temu. Dla porównania, ta wersja ataku jest znacznie uproszczona, ponieważ starszy atak łączył wiele exploitów w celu osiągnięcia RCE w SharePoint. Tymczasem CVE-2026-50522 został osiągnięty za pomocą złośliwego ładunku .NET BinaryFormatter bezpośrednio atakującego SharePoint. Ze względu na starszy atak użytkownicy programu SharePoint mogą również rozważyć włączenie interfejsu skanowania pod kątem złośliwego oprogramowania i wdrożenie usługi Microsoft Defender dla ochrony punktu końcowego po zainstalowaniu łatki i aktualizacji poświadczeń.