ChPratik/CVE-2026-50522

GitHub: ChPratik/CVE-2026-50522

针对 Microsoft SharePoint 反序列化 RCE 漏洞 CVE-2026-50522 的综合威胁情报报告,提供根因分析、检测规则和应急响应行动指南。

Stars: 0 | Forks: 0

# 🛡️ CVE-2026-50522 — Microsoft SharePoint RCE 调查 ### 正在被积极利用的严重 SharePoint 反序列化漏洞 ![CVE](https://img.shields.io/badge/CVE-2026--50522-red?style=for-the-badge) ![Severity](https://img.shields.io/badge/Severity-Critical-red?style=for-the-badge) ![CVSS](https://img.shields.io/badge/CVSS-9.8-critical?style=for-the-badge) ![CWE](https://img.shields.io/badge/CWE-502-orange?style=for-the-badge) ![KEV](https://img.shields.io/badge/CISA%20KEV-Yes-purple?style=for-the-badge) ![EPSS](https://img.shields.io/badge/EPSS-57.101%25-orange?style=for-the-badge) **创建者:Pratik Chhetri** **报告日期:** 2026-07-27
## 📌 核心摘要 | 字段 | 发现 | |---|---| | **漏洞** | CVE-2026-50522 | | **产品** | Microsoft SharePoint Server 本地部署 | | **受影响版本** | 修复版本之前的 SharePoint Server 2016、SharePoint Server 2019、SharePoint Server Subscription Edition | | **弱点** | CWE-502 — 不可信数据反序列化 | | **影响** | 远程代码执行 | | **CVSS v3.1** | 9.8 严重 — `AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` | | **EPSS** | 0.571010 / 98.974 百分位(截至 2026-07-27) | | **CISA KEV** | 2026-07-22 纳入;截止日期 2026-07-25 | | **勒索软件利用** | 根据 CISA KEV 显示未知 | | **公开 PoC** | 据报告已公开;观察到 GitHub 代码库 | | **主动利用** | 经 CISA KEV 及公共部门/安全报告确认 | | **主要风险** | RCE 以及 SharePoint/IIS 机器密钥被盗,可能导致 token 伪造及权限持久化 | ## 🚨 关键要点 - 据报告,攻击者已利用该漏洞获取 SharePoint 机器密钥。 - 被盗的机器密钥可能允许伪造身份验证 token 并获取访问权限,且此类访问可能在修补后仍然存在。 - 打补丁可以修复漏洞,但暴露的服务器仍需要进行威胁狩猎和密钥轮换。 - 面向互联网的本地 SharePoint 服务器应被视为紧急风险处理。 ## 🧭 攻击路径 ``` flowchart TD A[Remote attacker] --> B[Reachable on-prem SharePoint] B --> C[Crafted request to sign-in/auth surface] C --> D[Unsafe deserialization] D --> E[Remote code execution] E --> F[Machine-key theft] F --> G[Forge auth tokens/cookies] G --> H[Impersonate users] H --> I[Access SharePoint sites and documents] F --> J[Persistence after patch if keys not rotated] ``` ## 🧩 受影响版本与修复 | 产品 | 漏洞版本(低于) | 需修复版本 | 补丁 | |---|---:|---:|---| | SharePoint Server 2016 / Enterprise Server 2016 | `16.0.5561.1001` | `16.0.5561.1001` 或更高版本 | KB5002891 | | SharePoint Server 2019 | `16.0.10417.20175` | `16.0.10417.20175` 或更高版本 | KB5002883 | | SharePoint Server Subscription Edition | `16.0.19725.20434` | `16.0.19725.20434` 或更高版本 | KB5002882 | ## 🧠 根本原因分析 ZDI 将受影响区域确认为 **`SessionSecurityTokenHandler`** 类。该漏洞由对用户提交的数据验证不足引起,导致受影响的 SharePoint 安装中出现不安全的反序列化和远程代码执行。 公开报告描述了一种涉及 SharePoint 登录处理和 `/_trust/default.aspx` 的 PoC 路径。由于 SharePoint 源代码和补丁差异并未公开,具体的实现细节有限。 ## 🔥 威胁情报摘要 | 项目 | 状态 | 置信度 | |---|---|---:| | 主动利用 | 经 CISA KEV 确认 | 高 | | 公开 PoC | 据报告已公开;发现 GitHub 代码库 | 中 | | Exploit-DB 条目 | 未发现 | 中高 | | Metasploit 模块 | 未发现 | 中 | | 命名威胁行为者 | 未发现 | 中 | | 勒索软件活动 | 根据 CISA 显示未知 | 高 | | 机器密钥被盗 | 多个来源报告 | 高 | ## 🕒 调查时间线 ``` timeline title CVE-2026-50522 Timeline 2026-05-21 : Reported to vendor via ZDI/Pwn2Own path 2026-07-14 : Microsoft advisory and patches released 2026-07-15 : ZDI advisory published 2026-07-17 : Exposure advisory and early exploitation reporting window 2026-07-20 : Public PoC reportedly appears; exploitation observed within hours 2026-07-22 : CISA adds CVE-2026-50522 to KEV 2026-07-25 : CISA remediation due date 2026-07-27 : Report finalized ``` ## 🛠️ 防御者行动计划 ### 紧急 — 前 24 小时 - [ ] 盘点所有本地 SharePoint 服务器。 - [ ] 优先处理面向互联网和合作伙伴可访问的场。 - [ ] 应用 Microsoft 2026 年 7 月 SharePoint 更新。 - [ ] 验证每个场成员的修复版本。 - [ ] 保留 IIS、ULS、WAF、Defender、Windows 和 EDR 日志。 - [ ] 狩猎可疑的 `POST /_trust/default.aspx` 活动。 - [ ] 狩猎 `w3wp.exe` 派生命令行工具的行为。 - [ ] 狩猎新建/修改的 `.aspx`、`.ashx`、`.asmx`、`.dll` 和 `web.config` 文件。 - [ ] 审查 Microsoft Defender/AMSI 检测。 - [ ] 清理后轮换机器密钥。 ### 加固 — 未来 7 天内 - [ ] 为每个 SharePoint Web 应用启用/验证 AMSI 集成。 - [ ] 在可行的情况下使用 Request Body Scan Full Mode。 - [ ] 移除直接的互联网暴露。 - [ ] 将 SharePoint 置于经过身份验证的 Layer 7 反向代理/WAF 之后。 - [ ] 阻止外部对 Central Administration 的访问。 - [ ] 限制场/数据库通信。 - [ ] 审查服务账户、场管理员、定时任务、计划任务和场解决方案。 - [ ] 在适用情况下,计划从不支持的 SharePoint 2016/2019 迁移。 ## 🔎 高价值检测思路 ### Web / IIS / WAF ``` POST /_trust/default.aspx AND request contains any of: SecurityContextToken BinaryFormatter AAEAAAD ``` ### Endpoint / EDR ``` Parent process: w3wp.exe Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe, mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe ``` ### 文件完整性 ``` Monitor: C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\ C:\inetpub\wwwroot\wss\VirtualDirectories\ Alert on new or modified: *.aspx, *.ashx, *.asmx, *.dll, web.config ``` ### 来自 CISA 指南的 Microsoft Defender / AMSI 检测 ``` Exploit:Script/SuspSignoutReqBody.A Exploit:Script/ToolPaneAuthBypass.A Exploit:Script/ToolPaneAuthBypass.C Backdoor:MSIL/LeakFang.A!dha ``` ## 📊 风险矩阵 | 暴露程度 | 可能性 | 影响 | 优先级 | |---|---:|---:|---:| | 面向互联网的漏洞 SharePoint | 高 | 严重 | P0 | | 合作伙伴/VPN 可访问的漏洞 SharePoint | 高 | 严重 | P0/P1 | | 访问权限广泛的仅限内部的漏洞 SharePoint | 中高 | 高 | P1 | | 在补救前已暴露但已修补 | 中 | 高 | P1 — 狩猎并轮换 | | 已修补、已狩猎、已轮换密钥、已加固 | 低-中 | 中 | 监控 | ## ✅ 已验证的指标与缺口 | 类别 | 结果 | |---|---| | 攻击者 IP | 未发现 | | 攻击者域名 | 未发现 | | 完整恶意 URL | 未发现 | | 恶意文件哈希 | 未发现 | | 注册表键 | 未发现 | | 互斥锁 | 未发现 | | 已验证的网络路径 | `/_trust/default.aspx` | | 已验证的检测名称 | 上文列出的 Microsoft Defender/AMSI 名称 | | 已验证的敏感目标 | SharePoint/IIS 机器密钥 | ## 📚 完整报告 本仓库中提供了详细的分析师报告: ➡️ **[`CVE-2026-50522_CTI_Report.md`](./CVE-2026-50522_CTI_Report.md)** 内容包括: - 官方 CVE 详情 - CPE 验证 - 根本原因分析 - 漏洞利用成熟度评估 - 威胁情报发现 - IOC 表 - MITRE ATT&CK 映射 - Sigma 规则思路 - Wazuh 指南 - Splunk SPL - Microsoft Sentinel KQL - Snort/Suricata 特征码 - 风险评估 - 缓解剧本 - 证据来源表 - 假设与局限性 ## 🔗 主要参考 - Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522 - CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522 - NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522 - CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522 - ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/ - NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818 - BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/ - Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/
**修补。狩猎。轮换密钥。加固暴露面。**
标签:CISA项目, Metaprompt, SharePoint, 反序列化漏洞, 库, 应急响应, 漏洞分析, 编程工具, 路径探测, 远程代码执行, 防御加固