جمعه, مرداد ۱۶, ۱۴۰۵

آسیب‌پذیری بحرانی RCE در SharePoint پس از انتشار PoC به‌طور فعال در حال سوءاستفاده است

0
3
آسیب‌پذیری بحرانی RCE در SharePoint پس از انتشار PoC به‌طور فعال در حال سوءاستفاده است

سومین آسیب‌پذیری Microsoft SharePoint Server که مایکروسافت در به‌روزرسانی Patch Tuesday ماه ژوئیه ۲۰۲۶ برطرف کرده بود، اکنون طبق گزارش watchTowr به‌طور فعال در حملات واقعی مورد سوءاستفاده قرار گرفته است.

این آسیب‌پذیری با شناسه CVE-2026-50522 و امتیاز ۹.۸ در سیستم CVSS، یک نقص بحرانی از نوع Deserialization of Untrusted Data در Microsoft Office SharePoint است که به مهاجم اجازه می‌دهد از طریق شبکه و بدون نیاز به دسترسی قبلی، کد دلخواه خود را روی سرور اجرا کند. مایکروسافت اعلام کرده این آسیب‌پذیری توسط پژوهشگر امنیتی splitline از شرکت DEVCORE کشف و گزارش شده است.

مایکروسافت در راهنمای امنیتی خود اعلام کرده است:

«در یک حمله مبتنی بر شبکه، مهاجمی که حداقل سطح دسترسی Site Owner را در اختیار داشته باشد، می‌تواند کد دلخواهی را روی SharePoint Server تزریق کرده و از راه دور اجرا کند.»
این شرکت همچنین توضیح داده است که بردار حمله از نوع Network (AV:N) است؛ به این معنا که آسیب‌پذیری از طریق اینترنت و به‌صورت از راه دور قابل بهره‌برداری است. علاوه بر این، پیچیدگی حمله Low (AC:L) ارزیابی شده، زیرا مهاجم برای موفقیت در حمله به دانش یا شرایط خاصی نیاز ندارد و می‌تواند با استفاده از یک Payload مناسب، به‌طور مداوم این نقص را مورد سوءاستفاده قرار دهد.

مایکروسافت همچنین وضعیت این آسیب‌پذیری را از نظر احتمال سوءاستفاده با برچسب “Exploitation More Likely” مشخص کرده است؛ یعنی انتظار می‌رود اکسپلویت آن به‌ سرعت در حملات واقعی مورد استفاده قرار گیرد.

شرکت watchTowr در پستی در لینکدین اعلام کرد که پس از انتشار یک اثبات مفهوم (PoC) عمومی برای این آسیب‌پذیری، سوءاستفاده از آن علیه نمونه‌های On-Premises مایکروسافت SharePoint را شناسایی کرده است. به گفته این شرکت، مهاجمان تنها با ارسال یک درخواست (Single Request) قادر به استخراج Machine Keyهای SharePoint هستند؛ کلیدهایی که می‌توان از آن‌ها برای حفظ دسترسی پایدار (Persistence) به سرور استفاده کرد.

این شرکت هشدار داد:

«مهاجمان تنها با یک درخواست، Machine Keyهای SharePoint را استخراج می‌کنند. فقط نصب وصله امنیتی کافی نیست و سازمان‌هایی که احتمال می‌دهند سرورهایشان در معرض این حمله قرار گرفته‌اند، باید تمامی کلیدها و اعتبارنامه‌های مرتبط را نیز تعویض (Rotate) کنند.»
شرکت Defused Cyber نیز اعلام کرده است که مهاجمان احتمالاً از CVE-۲۰۲۶-۵۰۵۲۲ برای ارسال یک Payload مبتنی بر .NET Deserialization به یکی از Endpointهای ورود (Sign-in) در SharePoint استفاده می‌کنند. این شرکت افزود که درخواست‌های ثبت‌شده هیچ اطلاعات احراز هویتی را در خود ندارند؛ موضوعی که با ماهیت بدون نیاز به احراز هویت این آسیب‌پذیری مطابقت دارد.

CVE-۲۰۲۶-۵۰۵۲۲ سومین آسیب‌پذیری SharePoint Server است که پس از CVE-۲۰۲۶-۵۶۱۶۴ (با امتیاز ۵.۳) و CVE-۲۰۲۶-۵۸۶۴۴ (با امتیاز ۹.۸)، اکنون در حملات واقعی مورد سوءاستفاده قرار گرفته است. دو آسیب‌پذیری قبلی نیز پیش از انتشار وصله‌های امنیتی در ژوئیه ۲۰۲۶، به‌عنوان Zero-Day توسط مهاجمان مورد استفاده قرار گرفته بودند.

در همین حال، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) هشدار داده است که مهاجمان در حال سوءاستفاده از چندین آسیب‌پذیری SharePoint Server از جمله CVE-۲۰۲۶-۳۲۲۰۱، CVE-۲۰۲۶-۴۵۶۵۹، CVE-۲۰۲۶-۵۶۱۶۴ و CVE-۲۰۲۶-۵۸۶۴۴ برای دستیابی به دسترسی غیرمجاز به نمونه‌های On-Premises هستند.

این سازمان اعلام کرده است:

«این آسیب‌پذیری‌ها تمامی نسخه‌های پشتیبانی‌شده SharePoint Server شامل Subscription Edition، SharePoint Server ۲۰۱۹ و SharePoint Server ۲۰۱۶ را تحت تاثیر قرار می‌دهند. مهاجمان از این نقص‌ها برای دستیابی به اجرای کد از راه دور (RCE) و انجام فعالیت‌های پس از نفوذ (Post-Exploitation) مانند سرقت IIS Machine Keyها، اجرای حملات مبتنی بر Deserialization، حفظ ماندگاری (Persistence) و در نهایت استقرار بدافزار روی سرورها استفاده می‌کنند.»

منبع: https://thehackernews.com/2026/07/critical-sharepoint-rce-cve-2026-50522.html

مقاله قبلیبرخی از گفت‌وگوهای Claude در نتایج جست‌وجوی گوگل قابل مشاهده هستند.

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.