سومین آسیبپذیری Microsoft SharePoint Server که مایکروسافت در بهروزرسانی Patch Tuesday ماه ژوئیه ۲۰۲۶ برطرف کرده بود، اکنون طبق گزارش watchTowr بهطور فعال در حملات واقعی مورد سوءاستفاده قرار گرفته است.
این آسیبپذیری با شناسه CVE-2026-50522 و امتیاز ۹.۸ در سیستم CVSS، یک نقص بحرانی از نوع Deserialization of Untrusted Data در Microsoft Office SharePoint است که به مهاجم اجازه میدهد از طریق شبکه و بدون نیاز به دسترسی قبلی، کد دلخواه خود را روی سرور اجرا کند. مایکروسافت اعلام کرده این آسیبپذیری توسط پژوهشگر امنیتی splitline از شرکت DEVCORE کشف و گزارش شده است.
مایکروسافت در راهنمای امنیتی خود اعلام کرده است:
«در یک حمله مبتنی بر شبکه، مهاجمی که حداقل سطح دسترسی Site Owner را در اختیار داشته باشد، میتواند کد دلخواهی را روی SharePoint Server تزریق کرده و از راه دور اجرا کند.»
این شرکت همچنین توضیح داده است که بردار حمله از نوع Network (AV:N) است؛ به این معنا که آسیبپذیری از طریق اینترنت و بهصورت از راه دور قابل بهرهبرداری است. علاوه بر این، پیچیدگی حمله Low (AC:L) ارزیابی شده، زیرا مهاجم برای موفقیت در حمله به دانش یا شرایط خاصی نیاز ندارد و میتواند با استفاده از یک Payload مناسب، بهطور مداوم این نقص را مورد سوءاستفاده قرار دهد.
مایکروسافت همچنین وضعیت این آسیبپذیری را از نظر احتمال سوءاستفاده با برچسب “Exploitation More Likely” مشخص کرده است؛ یعنی انتظار میرود اکسپلویت آن به سرعت در حملات واقعی مورد استفاده قرار گیرد.
شرکت watchTowr در پستی در لینکدین اعلام کرد که پس از انتشار یک اثبات مفهوم (PoC) عمومی برای این آسیبپذیری، سوءاستفاده از آن علیه نمونههای On-Premises مایکروسافت SharePoint را شناسایی کرده است. به گفته این شرکت، مهاجمان تنها با ارسال یک درخواست (Single Request) قادر به استخراج Machine Keyهای SharePoint هستند؛ کلیدهایی که میتوان از آنها برای حفظ دسترسی پایدار (Persistence) به سرور استفاده کرد.
این شرکت هشدار داد:
«مهاجمان تنها با یک درخواست، Machine Keyهای SharePoint را استخراج میکنند. فقط نصب وصله امنیتی کافی نیست و سازمانهایی که احتمال میدهند سرورهایشان در معرض این حمله قرار گرفتهاند، باید تمامی کلیدها و اعتبارنامههای مرتبط را نیز تعویض (Rotate) کنند.»
شرکت Defused Cyber نیز اعلام کرده است که مهاجمان احتمالاً از CVE-۲۰۲۶-۵۰۵۲۲ برای ارسال یک Payload مبتنی بر .NET Deserialization به یکی از Endpointهای ورود (Sign-in) در SharePoint استفاده میکنند. این شرکت افزود که درخواستهای ثبتشده هیچ اطلاعات احراز هویتی را در خود ندارند؛ موضوعی که با ماهیت بدون نیاز به احراز هویت این آسیبپذیری مطابقت دارد.
CVE-۲۰۲۶-۵۰۵۲۲ سومین آسیبپذیری SharePoint Server است که پس از CVE-۲۰۲۶-۵۶۱۶۴ (با امتیاز ۵.۳) و CVE-۲۰۲۶-۵۸۶۴۴ (با امتیاز ۹.۸)، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته است. دو آسیبپذیری قبلی نیز پیش از انتشار وصلههای امنیتی در ژوئیه ۲۰۲۶، بهعنوان Zero-Day توسط مهاجمان مورد استفاده قرار گرفته بودند.
در همین حال، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) هشدار داده است که مهاجمان در حال سوءاستفاده از چندین آسیبپذیری SharePoint Server از جمله CVE-۲۰۲۶-۳۲۲۰۱، CVE-۲۰۲۶-۴۵۶۵۹، CVE-۲۰۲۶-۵۶۱۶۴ و CVE-۲۰۲۶-۵۸۶۴۴ برای دستیابی به دسترسی غیرمجاز به نمونههای On-Premises هستند.
این سازمان اعلام کرده است:
«این آسیبپذیریها تمامی نسخههای پشتیبانیشده SharePoint Server شامل Subscription Edition، SharePoint Server ۲۰۱۹ و SharePoint Server ۲۰۱۶ را تحت تاثیر قرار میدهند. مهاجمان از این نقصها برای دستیابی به اجرای کد از راه دور (RCE) و انجام فعالیتهای پس از نفوذ (Post-Exploitation) مانند سرقت IIS Machine Keyها، اجرای حملات مبتنی بر Deserialization، حفظ ماندگاری (Persistence) و در نهایت استقرار بدافزار روی سرورها استفاده میکنند.»
منبع: https://thehackernews.com/2026/07/critical-sharepoint-rce-cve-2026-50522.html










