2026年7月14日,Microsoft在7月Patch Tuesday中修复了影响SharePoint Server的严重远程代码执行漏洞CVE-2026-50522(CVSS 9.8)。该漏洞源于对不可信数据的不安全反序列化(CWE-502),允许未经认证的攻击者通过网络执行任意代码。威胁情报公司watchTowr和Defused Cyber已确认该漏洞在野外被积极利用,且公开PoC发布后数小时内即出现成功利用尝试。
事件概述
CVE-2026-50522影响所有受支持的本地部署SharePoint Server版本:
- SharePoint Enterprise Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
该漏洞是近一个月来第四个被确认在野利用的SharePoint漏洞。此前CVE-2026-58644、CVE-2026-56164和CVE-2026-45659已被武器化为零日漏洞。CISA已警告组织,威胁行为者正利用多个SharePoint漏洞获取未授权访问。
技术细节
漏洞原理
漏洞存在于SharePoint对不可信数据的反序列化处理中。攻击者向SharePoint登录端点发送携带.NET反序列化载荷的特制请求,服务器错误地重建了攻击者提供的对象,从而在服务器上执行任意代码。
据Defused Cyber分析,捕获的攻击请求不携带任何认证材料,与CVE-2026-50522的未认证特征完全吻合。
攻击者窃取机器密钥
watchTowr在其全球蜜罐网络中观察到,攻击者利用该漏洞通过单个请求窃取SharePoint/IIS机器密钥(machine keys)。这些密钥用于签名和验证认证令牌,一旦泄露,攻击者可以:
- 伪造有效的认证令牌
- 冒充任意用户身份
- 在补丁应用后仍维持持久访问
CVSS评分
| 版本 | 分数 | 严重级别 | 向量 |
|---|---|---|---|
| CVSS 3.1 | 9.8 | Critical | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
影响评估
在野利用态势
- 7月17日:Defused蜜罐首次捕获疑似零日攻击流量
- 7月20日:安全研究员Janggggg公开PoC利用代码
- 7月20日:watchTowr蜜罐在PoC发布后数小时内捕获成功利用
- 7月22日:CISA发布警告,确认多个SharePoint漏洞遭利用
暴露面
据Censys测绘,互联网上约有1,500台本地部署的SharePoint服务器,主要位于美国。由于SharePoint响应头限制,无法精确评估补丁状态。
修复建议
立即补丁
应用Microsoft 7月安全更新,修复版本:
- 16.0.5561.1001(SharePoint 2016)
- 16.0.10417.20175(SharePoint 2019)
- 16.0.19725.20434(Subscription Edition)
关键:轮换机器密钥
watchTowr明确指出:"Patching is not enough"。对于在补丁前曾面向互联网暴露的SharePoint服务器,必须:
- 轮换SharePoint/IIS机器密钥
- 审查并轮换所有相关凭证
- 假设机器密钥可能已被窃取
检测与加固
- 监控SharePoint登录端点的未认证反序列化载荷请求
- 启用AMSI集成并将Request Body Scan设为Full模式
- 限制本地部署SharePoint服务器的互联网暴露面
- 搜索意外Web Shell或认证令牌异常