Šta se desilo?

Napadači aktivno iskorišćavaju kritičnu ranjivost CVE-2026-50522 u Microsoft SharePointu kako bi izvršili neovlašćeni kod i ukrali mašinske ključeve sa zahvaćenih servera. Ranjivost se nalazi u obradi nepoverljivih podataka pri deserijalizaciji i omogućava daljinski pristup bez autentifikacije. Iako je Microsoft izdao ispravku u julu, bezbednosne kompanije potvrđuju da je eksploatacija počela još pre nego što je javno objavljen kod za PoC, a napadači koriste ukradene ključeve da zadržavaju pristup čak i posle primene zakrpe.

Koga pogađa?

Organizacije koje koriste lokalno instaliran SharePoint (on-premise deployment) su na meti. Posebno su u riziku one koje nisu primile ažuriranja iz jula ili koje koriste starije verzije SharePointa. Korporativni korisnici, vladine institucije i drugi subjekti sa važnim podacima na SharePoint serverima su potencijalne žrtve.

Kako se zaštititi?

  • Hitno ažurirajte SharePoint na najnoviju verziju iz jula 2024. ili noviju - ovo uklanja samu ranjivost
  • Odmah zamenite sve lozinke i pristupne tokene na sistemima koji su mogao biti izloženi napadima
  • Pregledate serverske logove za sumnjive zahteve na endpoint '/_trust/default.aspx' od 17. jula nadalje
  • Aktivirajte monitorovanje WS-Federation zahteva i detektujte pokušaje sa zlonamerno formiranim SecurityContextToken kolačićima
  • Razmislite o primeni dodatnih barijera kako bi se ograničio pristup SharePoint zahtevima sa interneta
  • Primenite principu najmanje privilegije na servisnim nalozima koji pokreću SharePoint

Tehnički detalji

CVE-2026-50522 je ranjivost pri deserijalizaciji nepoverljivih podataka koja dozvoljava RCE (Remote Code Execution) bez autentifikacije. Napadači koriste .NET BinaryFormatter payload koji se šalje kao kolačić u lažnom WS-Federation sign-in odgovoru, ciljajući '/_trust/default.aspx' endpoint na SharePoint serveru. Ukoliko zahvaćeni server procesira tokena kroz ranjiv kod, izvršava se proizvoljni kod sa privilegijama samog SharePoint servisa. Kompanija watchTowr je prvi put detektovala eksploataciju 20. jula, samo satima posle objavljivanja PoC koda. Istovremeno, kompanija Defused je prijavila nejasne deserijalzacijske vektore od 17. jula koji su verovatno povezani sa istom ranjivošću. Javno dostupan PowerShell PoC za CVE-2026-50522 objavljen je od strane istraživača Janggggg na GitHub platformi.

Zašto je važno za region

Lokalnim SharePoint instalacijama u korporativnom i vladinom sektoru Zapadnog Balkana direktno preti ova aktivna kampanja eksploatacije. Iako su mnoge organizacije u regionu primile ažuriranja, istraživanja pokazuju da je primena bezbednosnih ispravki često odložena. Napadači se fokusiraju upravo na takve ciljeve - SharePoint servere koji nisu ažurirani. Ukradeni mašinski ključevi omogućavaju dugotrajne pristupe čak i posle što naiđe na ispravku, što čini ovu pretnju nezavisnom od vremenske linije primene zakrpe.

Preporuka Sajber Radara

Ako koristite SharePoint, tretujte julu izdatu ispravku kao hitan prioritet bez dodatnog odlaganja. Istovremenost aktivne eksploatacije i javno dostupnog koda znači da će pokušaji napadanja nastaviti. Paralelno sa ažuriranjem, izvršite rotaciju svih kredencijala na potencijalno zahvaćenim sistemima kako bi ste čak i ako je došlo do neovlašćenog pristupa, sprečili napadače da ga nastave.