Microsoft'un Temmuz 2026 Salı Yaması güncellemesinin bir parçası olarak yamaladığı üçüncü bir SharePoint Server kusuru aktif olarak istismar edildi.WatchTowr.

Söz konusu güvenlik açığıCVE-2026-50522(CVSS puanı: 9,8), yetkisiz bir saldırganın ağ üzerinden kod yürütmesine olanak verebilecek, Microsoft Office SharePoint'teki güvenilmeyen verilerin kritik bir seri durumdan çıkarılmasıdır. Microsoft, DEVCORE araştırmacısının "bölünmüş hat"a kusuru keşfetmesi ve bildirmesi konusunda itibar etti.

Redmond, geçen hafta yayınlanan bir danışma belgesinde "Ağ tabanlı bir saldırıda, kimliği en azından Site Sahibi olarak doğrulanan bir saldırgan, SharePoint Sunucusuna uzaktan kod enjekte etmek ve çalıştırmak için rastgele kod yazabilir" dedi.

"Saldırı vektörü Ağ (AV:N)'dir çünkü bu güvenlik açığı uzaktan kullanılabilir ve internetten kullanılabilir. Saldırı karmaşıklığı Düşüktür (AC:L), çünkü bir saldırgan sistem hakkında önemli bir ön bilgiye ihtiyaç duymaz ve güvenlik açığına sahip bileşene karşı yük ile tekrarlanabilir başarı elde edebilir."

Teknoloji devi ayrıca CVE-2026-50522'yi "Sömürü Olasılığı Daha Yüksek" olarak değerlendirilen bir yararlanılabilirlik değerlendirmesiyle etiketledi.

LinkedIn'de paylaşılan bir gönderide watchTowr, saldırganların kalıcı erişimi sürdürmek için makine anahtarlarını çalmasına olanak tanıyan genel bir kavram kanıtlama (PoC) istismarının yayınlanmasının ardından şirket içi Microsoft SharePoint dağıtımlarındaki eksiklikten aktif olarak yararlanıldığını tespit ettiğini söyledi.

Güvenlik sağlayıcısı, "Saldırganlar SharePoint makine anahtarlarını tek bir istekle alıyor" dedi. "Yama yeterli değil; savunucular açığa çıkmış olabilecek tüm varlıklara ilişkin kimlik bilgilerini değiştirmelidir."

Etkisizleştirilmiş Siber ayrıcaaçıklandıTehdit aktörlerinin büyük olasılıkla CVE-2026-50522'yi kullanarak SharePoint oturum açma uç noktasına bir .NET seri durumdan çıkarma yükünü ulaştırdığı belirtiliyor. "Yakalanan istekler, 50522'nin kimliği doğrulanmamış profiliyle eşleşen hiçbir kimlik doğrulama malzemesi içermiyor" dedi.

CVE-2026-50522, SharePoint Server'daki güvenlik açığından sonra üçüncü güvenlik açığıdır.CVE-2026-56164 (CVSS puanı: 5,3) ve CVE-2026-58644(CVSS puanı: 9,8) aktif sömürü çabalarına tanıklık etmek için kullanıldı; son ikisi, Temmuz 2026'da düzeltilmeden önce sıfır gün olarak silahlandırıldı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), o zamandan beri tehdit aktörlerinin şirket içi örneklere yetkisiz erişim elde etmek için CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 ve CVE-2026-58644 dahil olmak üzere birden fazla SharePoint Sunucusu güvenlik açığından yararlandığı konusunda uyardı.

Ajans, "Bu güvenlik açıkları, desteklenen tüm şirket içi SharePoint Server sürümlerini (Abonelik Sürümü, 2019 ve 2016) etkiliyor ve kalıcılık kazanmak ve kötü amaçlı yazılım dağıtmak için uzaktan kod yürütme (RCE) ve Internet Information Services (IIS) makine anahtarlarının çalınması ve seri durumdan çıkarma tekniklerinin uygulanması gibi kötüye kullanım sonrası etkinliklerin oluşturulmasını içeriyor" dedi.

Güncelleme

CISA, 22 Temmuz 2026'da,eklendiCVE-2026-50522'den Bilinen İstismar Edilen Güvenlik Açıklarına (KEV) kataloğu, Federal Sivil Yürütme Organı (FCEB) kurumlarının düzeltmeleri 25 Temmuz'a kadar uygulamasını gerektiriyor.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.