Microsoft a publicat actualizări de securitate pentru vulnerabilitățile CVE-2026-50522 și CVE-2026-58644, care afectează Microsoft Office SharePoint Server. Vulnerabilitatea CVE-2026-58644 a fost adăugată de CISA în catalogul Known Exploited Vulnerabilities (KEV) în data de 16 iulie 2026, confirmând existența exploatării active a acesteia în mediul real. Includerea unei vulnerabilități în catalogul KEV reprezintă un indicator important de risc și impune prioritizarea remedierii acesteia, în special pentru sistemele expuse la Internet. Ambele vulnerabilități permit execuția de cod la distanță, fără autentificare și fără interacțiunea utilizatorului, și pot conduce la compromiterea completă a serverelor vulnerabile.
DESCRIERE
CVE-2026-50522 și CVE-2026-58644 sunt două vulnerabilități critice, de tip „Deserialization of Untrusted Data (CWE-502)” fiecare având un scor CVSS v3.1 de 9.8, identificate în Microsoft Office SharePoint Server.
CVE-2026-50522 permite unui atacator neautentificat să execute cod arbitrar de la distanță prin transmiterea unor date serializate special construite către serverul vulnerabil. Exploatarea cu succes poate conduce la compromiterea completă a sistemului afectat și la executarea de cod cu privilegiile serviciului SharePoint.
CVE-2026-58644 permite, de asemenea, executarea de cod arbitrar de la distanță prin exploatarea procesului de deserializare a datelor nesigure. Exploatarea cu succes poate conduce la compromiterea completă a serverului afectat, permițând atacatorului să acceseze informații sensibile, să execute comenzi arbitrare și să afecteze confidențialitatea, integritatea și disponibilitatea sistemului.
VERSIUNI VULNERABILE
Pentru CVE-2026-50522, sunt afectate următoarele versiuni:
- Microsoft SharePoint Server 2016 înainte de versiunea 0.19725.20434;
- Microsoft SharePoint Server 2019 înainte de versiunea 0.10417.20175;
- Microsoft SharePoint Server Subscription Edition înainte de versiunea 0.5561.1001.
Pentru CVE-2026-58644, versiunile vulnerabile sunt următoarele:
- Microsoft SharePoint Server 2016 înainte de versiunea 0.19725.20384;
- Microsoft SharePoint Server 2019 înainte de versiunea 0.10417.20153;
- Microsoft SharePoint Server Subscription Edition înainte de versiunea 0.5556.1005.
IMPACT POTENȚIAL
Exploatarea cu succes a vulnerabilităților poate permite:
- executarea de cod arbitrar pe server;
- instalarea de webshell-uri sau alte mecanisme de persistență pe serverele compromise;
- accesarea documentelor și informațiilor stocate în SharePoint;
- compromiterea conturilor și a credențialelor utilizatorilor;
- deplasarea laterală în infrastructura organizației;
- afectarea confidențialității, integrității și disponibilității serviciilor.
RECOMANDĂRI GENERALE
- Aplicarea imediată a actualizărilor de securitate publicate de Microsoft pentru versiunile afectate;
- Activarea integrării AMSI (Antimalware Scan Interface) în modul Full Request Body Scan, conform recomandărilor Microsoft pentru SharePoint;
- Rotirea cheilor ASP.NET machine keys după aplicarea actualizărilor, pentru a invalida eventualele chei sustrase anterior de atacatori;
- Segmentarea rețelei astfel încât serverele SharePoint afectate să nu aibă conectivitate directă nefiltrată către alte sisteme critice, limitând mișcarea laterală în cazul unei compromiteri;
- Verificarea log-urilor IIS, Windows Event Logs și Unified Logging Service (ULS) pentru identificarea unor tentative de exploatare;
- Restricționarea accesului la serverele SharePoint doar din rețele sau adrese IP de încredere;
- Implementarea unor reguli de monitorizare pentru detectarea execuției neautorizate de procese și a conexiunilor outbound suspecte;
- Efectuarea unei analize de integritate a sistemelor afectate și verificarea eventualelor modificări neautorizate ale fișierelor și configurațiilor;
- Menținerea serverelor SharePoint actualizate prin aplicarea periodică a actualizărilor cumulative și a patch-urilor de securitate publicate de Microsoft.
CONCLUZII
CVE-2026-50522 și CVE-2026-58644 reprezintă vulnerabilități critice care afectează Microsoft Office SharePoint Server și permit execuția de cod la distanță fără autentificare. Exploatarea acestora poate conduce la compromiterea completă a serverelor afectate, permițând potențialilor atacatori să acceseze informații sensibile, să execute comenzi arbitrare și să extindă compromiterea în cadrul infrastructurii. Având în vedere confirmarea exploatării active a CVE-2026-58644, organizațiile care utilizează Microsoft SharePoint Server sunt încurajate să trateze cu prioritate aplicarea actualizărilor de securitate publicate de Microsoft și să efectueze verificări pentru identificarea eventualelor semne de compromitere.
Pentru mai multe informații și resurse, vă rugăm să vizitați website-ul DNSC.
Telefon 1911
#DNSC #alert #cybersecurity #awareness
