CVE-2026-50522

Microsoft SharePoint

КРИТИЧЕСКИЙ

Вероятность (EPSS) 21.0%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-07-22

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Microsoft SharePoint contains a deserialization of untrusted data vulnerability which could allow an unauthorized attacker to execute code over a network.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-50522 связана с небезопасной десериализацией недоверенных данных в Microsoft SharePoint. Атакующий может отправить специально подготовленный сериализованный объект через сетевой запрос к уязвимому компоненту SharePoint. В процессе десериализации этого объекта на стороне сервера происходит выполнение произвольного кода (RCE) в контексте безопасности службы SharePoint, что позволяет неавторизованному злоумышленнику полностью скомпрометировать целевую систему.

Как исправить

Для устранения уязвимости необходимо установить официальные обновления безопасности от Microsoft и завершить обновление фермы.

  1. Определите текущую версию SharePoint, выполнив команду в SharePoint Management Shell:
(Get-SPFarm).BuildVersion

  1. Скачайте и установите актуальный накопительный пакет обновлений (Security Update / Cumulative Update) для вашей версии SharePoint.
  2. Запустите мастер настройки продуктов SharePoint для применения изменений на сервере:
psconfig.exe -cmd upgrade -inplace b2b -force -cmd applicationcontent -install -cmd installfeatures

Временные меры

Если установить обновление немедленно невозможно, используйте следующие компенсирующие меры для снижения рисков:

  1. Ограничьте доступ к веб-службам SharePoint (особенно к каталогам /_vti_bin/ и /_layouts/) из внешних сетей с помощью межсетевого экрана или Web Application Firewall (WAF).
  2. Настройте правила фильтрации запросов в IIS для блокировки подозрительных POST-запросов, содержащих сериализованные объекты.
  3. Проанализируйте логи IIS на предмет аномальных запросов к веб-службам:
Select-String -Path "C:\inetpub\logs\LogFiles\W3SVC*\*.log" -Pattern "/_vti_bin/"

  1. В случае выявления активной компрометации временно остановите веб-сервер для изоляции системы:
iisreset /stop

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!