🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Não deixe essa passar: clique e saiba tudo!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Os hackers estão explorando ativamente a vulnerabilidade crítica CVE-2026-50522 no Microsoft SharePoint para roubar chaves de máquinas e manter o acesso mesmo depois que os servidores afetados forem corrigidos.

Um invasor que os obtiver pode criar tokens de autenticação válidos para se passar por usuários e acessar recursos disponíveis, como sites e documentos do SharePoint, com os privilégios da identidade forjada.

A Microsoft descreve o problema de segurança como uma falha de desserialização de dados não confiáveis ​​que permite que um invasor remoto execute código em uma rede sem autenticação.



A falha foi corrigida nas atualizações de segurança da Microsoft em julho. Não foi marcado como explorado ativamente, mas o comunicado observou uma maior probabilidade de ser aproveitado.

A empresa de segurança ofensiva watchTowr observou que os hackers começaram a aproveitar o CVE-2026-50522 contra implantações vulneráveis ​​do SharePoint no local, imediatamente após uma exploração de prova de conceito (PoC) válida se tornar pública.

“Em 20 de julho, watchTowr identificou um código de exploração de prova de conceito para esta vulnerabilidade”, afirma watchTowr. “Em poucas horas, nossa rede global de honeypots, Attacker Eye, capturou tentativas de exploração usando este PoC que comprometeu com sucesso os sistemas alvo.”

Os pesquisadores observam que os invasores estão roubando chaves de máquinas que lhes permitem manter acesso de longo prazo aos sistemas violados.

A empresa de inteligência de ameaças de alerta precoce Defused detectou “um vetor de desserialização do SharePoint não documentado” sendo usado em ataques já em 17 de julho, mas não conseguiu vincular a atividade a uma falha.

Ontem, a empresa disse que os ataques provavelmente foram impulsionados pela exploração da vulnerabilidade CVE-2026-50522 do SharePoint.

Exploração divulgada publicamente

Pelo menos uma exploração demonstrativa do PowerShell para CVE-2026-50522 está disponível no GitHub do pesquisador de segurança Janggggg.

O PoC tenta acionar a execução remota de código entregando uma carga maliciosa do .NET ‘BinaryFormatter’ como o cookie de um ‘SecurityContextToken’ forjado em uma resposta de login da WS-Federation postada no endpoint ‘/_trust/default.aspx’ do SharePoint.

Se o token for processado por um caminho de desserialização vulnerável, a carga resultará na execução arbitrária de código no servidor do SharePoint.

O BleepingComputer não testou a exploração do PoC, mas parece estrutural e tecnicamente legítima.

Deve-se observar que Janggggg publicou o PoC no mesmo dia em que o watchTowr começou a detectar ataques aproveitando-o. No entanto, não está claro se os incidentes observados fizeram uso da exploração disponível publicamente.

Embora a aplicação das atualizações de segurança mais recentes do SharePoint remova a vulnerabilidade, watchTowr aconselha os defensores a também alternarem as credenciais em qualquer ativo que possa ter sido exposto.









Teste todas as camadas antes que os invasores o façam

As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.

Obtenha o white paper



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #falha #crítica #do #sharepoint #rce #explorada #para #roubar #chaves #de #máquina
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment