ChPratik/CVE-2026-50522
GitHub: ChPratik/CVE-2026-50522
针对 Microsoft SharePoint 反序列化 RCE 漏洞 CVE-2026-50522 的综合威胁情报报告,提供根因分析、检测规则和应急响应行动指南。
Stars: 0 | Forks: 0
# 🛡️ CVE-2026-50522 — Microsoft SharePoint RCE 调查
### 正在被积极利用的严重 SharePoint 反序列化漏洞






**创建者:Pratik Chhetri**
**报告日期:** 2026-07-27
## 📌 核心摘要
| 字段 | 发现 |
|---|---|
| **漏洞** | CVE-2026-50522 |
| **产品** | Microsoft SharePoint Server 本地部署 |
| **受影响版本** | 修复版本之前的 SharePoint Server 2016、SharePoint Server 2019、SharePoint Server Subscription Edition |
| **弱点** | CWE-502 — 不可信数据反序列化 |
| **影响** | 远程代码执行 |
| **CVSS v3.1** | 9.8 严重 — `AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` |
| **EPSS** | 0.571010 / 98.974 百分位(截至 2026-07-27) |
| **CISA KEV** | 2026-07-22 纳入;截止日期 2026-07-25 |
| **勒索软件利用** | 根据 CISA KEV 显示未知 |
| **公开 PoC** | 据报告已公开;观察到 GitHub 代码库 |
| **主动利用** | 经 CISA KEV 及公共部门/安全报告确认 |
| **主要风险** | RCE 以及 SharePoint/IIS 机器密钥被盗,可能导致 token 伪造及权限持久化 |
## 🚨 关键要点
- 据报告,攻击者已利用该漏洞获取 SharePoint 机器密钥。
- 被盗的机器密钥可能允许伪造身份验证 token 并获取访问权限,且此类访问可能在修补后仍然存在。
- 打补丁可以修复漏洞,但暴露的服务器仍需要进行威胁狩猎和密钥轮换。
- 面向互联网的本地 SharePoint 服务器应被视为紧急风险处理。
## 🧭 攻击路径
```
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
```
## 🧩 受影响版本与修复
| 产品 | 漏洞版本(低于) | 需修复版本 | 补丁 |
|---|---:|---:|---|
| SharePoint Server 2016 / Enterprise Server 2016 | `16.0.5561.1001` | `16.0.5561.1001` 或更高版本 | KB5002891 |
| SharePoint Server 2019 | `16.0.10417.20175` | `16.0.10417.20175` 或更高版本 | KB5002883 |
| SharePoint Server Subscription Edition | `16.0.19725.20434` | `16.0.19725.20434` 或更高版本 | KB5002882 |
## 🧠 根本原因分析
ZDI 将受影响区域确认为 **`SessionSecurityTokenHandler`** 类。该漏洞由对用户提交的数据验证不足引起,导致受影响的 SharePoint 安装中出现不安全的反序列化和远程代码执行。
公开报告描述了一种涉及 SharePoint 登录处理和 `/_trust/default.aspx` 的 PoC 路径。由于 SharePoint 源代码和补丁差异并未公开,具体的实现细节有限。
## 🔥 威胁情报摘要
| 项目 | 状态 | 置信度 |
|---|---|---:|
| 主动利用 | 经 CISA KEV 确认 | 高 |
| 公开 PoC | 据报告已公开;发现 GitHub 代码库 | 中 |
| Exploit-DB 条目 | 未发现 | 中高 |
| Metasploit 模块 | 未发现 | 中 |
| 命名威胁行为者 | 未发现 | 中 |
| 勒索软件活动 | 根据 CISA 显示未知 | 高 |
| 机器密钥被盗 | 多个来源报告 | 高 |
## 🕒 调查时间线
```
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
```
## 🛠️ 防御者行动计划
### 紧急 — 前 24 小时
- [ ] 盘点所有本地 SharePoint 服务器。
- [ ] 优先处理面向互联网和合作伙伴可访问的场。
- [ ] 应用 Microsoft 2026 年 7 月 SharePoint 更新。
- [ ] 验证每个场成员的修复版本。
- [ ] 保留 IIS、ULS、WAF、Defender、Windows 和 EDR 日志。
- [ ] 狩猎可疑的 `POST /_trust/default.aspx` 活动。
- [ ] 狩猎 `w3wp.exe` 派生命令行工具的行为。
- [ ] 狩猎新建/修改的 `.aspx`、`.ashx`、`.asmx`、`.dll` 和 `web.config` 文件。
- [ ] 审查 Microsoft Defender/AMSI 检测。
- [ ] 清理后轮换机器密钥。
### 加固 — 未来 7 天内
- [ ] 为每个 SharePoint Web 应用启用/验证 AMSI 集成。
- [ ] 在可行的情况下使用 Request Body Scan Full Mode。
- [ ] 移除直接的互联网暴露。
- [ ] 将 SharePoint 置于经过身份验证的 Layer 7 反向代理/WAF 之后。
- [ ] 阻止外部对 Central Administration 的访问。
- [ ] 限制场/数据库通信。
- [ ] 审查服务账户、场管理员、定时任务、计划任务和场解决方案。
- [ ] 在适用情况下,计划从不支持的 SharePoint 2016/2019 迁移。
## 🔎 高价值检测思路
### Web / IIS / WAF
```
POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
```
### Endpoint / EDR
```
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
```
### 文件完整性
```
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
```
### 来自 CISA 指南的 Microsoft Defender / AMSI 检测
```
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
```
## 📊 风险矩阵
| 暴露程度 | 可能性 | 影响 | 优先级 |
|---|---:|---:|---:|
| 面向互联网的漏洞 SharePoint | 高 | 严重 | P0 |
| 合作伙伴/VPN 可访问的漏洞 SharePoint | 高 | 严重 | P0/P1 |
| 访问权限广泛的仅限内部的漏洞 SharePoint | 中高 | 高 | P1 |
| 在补救前已暴露但已修补 | 中 | 高 | P1 — 狩猎并轮换 |
| 已修补、已狩猎、已轮换密钥、已加固 | 低-中 | 中 | 监控 |
## ✅ 已验证的指标与缺口
| 类别 | 结果 |
|---|---|
| 攻击者 IP | 未发现 |
| 攻击者域名 | 未发现 |
| 完整恶意 URL | 未发现 |
| 恶意文件哈希 | 未发现 |
| 注册表键 | 未发现 |
| 互斥锁 | 未发现 |
| 已验证的网络路径 | `/_trust/default.aspx` |
| 已验证的检测名称 | 上文列出的 Microsoft Defender/AMSI 名称 |
| 已验证的敏感目标 | SharePoint/IIS 机器密钥 |
## 📚 完整报告
本仓库中提供了详细的分析师报告:
➡️ **[`CVE-2026-50522_CTI_Report.md`](./CVE-2026-50522_CTI_Report.md)**
内容包括:
- 官方 CVE 详情
- CPE 验证
- 根本原因分析
- 漏洞利用成熟度评估
- 威胁情报发现
- IOC 表
- MITRE ATT&CK 映射
- Sigma 规则思路
- Wazuh 指南
- Splunk SPL
- Microsoft Sentinel KQL
- Snort/Suricata 特征码
- 风险评估
- 缓解剧本
- 证据来源表
- 假设与局限性
## 🔗 主要参考
- Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
- CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
- CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
- ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
- NHS England Alert: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
- BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
- Censys Advisory: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/
**修补。狩猎。轮换密钥。加固暴露面。**
标签:CISA项目, Metaprompt, SharePoint, 反序列化漏洞, 库, 应急响应, 漏洞分析, 编程工具, 路径探测, 远程代码执行, 防御加固