CVE-2026-50522:Microsoft SharePoint严重RCE漏洞遭野外利用,攻击者窃取IIS机器密钥维持持久访问

2026年7月14日,Microsoft在7月Patch Tuesday中修复了影响SharePoint Server的严重远程代码执行漏洞CVE-2026-50522(CVSS 9.8)。该漏洞源于对不可信数据的不安全反序列化(CWE-502),允许未经认证的攻击者通过网络执行任意代码。威胁情报公司watchTowrDefused Cyber已确认该漏洞在野外被积极利用,且公开PoC发布后数小时内即出现成功利用尝试。

事件概述

CVE-2026-50522影响所有受支持的本地部署SharePoint Server版本:

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition

该漏洞是近一个月来第四个被确认在野利用的SharePoint漏洞。此前CVE-2026-58644CVE-2026-56164CVE-2026-45659已被武器化为零日漏洞。CISA已警告组织,威胁行为者正利用多个SharePoint漏洞获取未授权访问。

技术细节

漏洞原理

漏洞存在于SharePoint对不可信数据的反序列化处理中。攻击者向SharePoint登录端点发送携带.NET反序列化载荷的特制请求,服务器错误地重建了攻击者提供的对象,从而在服务器上执行任意代码。

据Defused Cyber分析,捕获的攻击请求不携带任何认证材料,与CVE-2026-50522的未认证特征完全吻合。

攻击者窃取机器密钥

watchTowr在其全球蜜罐网络中观察到,攻击者利用该漏洞通过单个请求窃取SharePoint/IIS机器密钥(machine keys)。这些密钥用于签名和验证认证令牌,一旦泄露,攻击者可以:

  • 伪造有效的认证令牌
  • 冒充任意用户身份
  • 在补丁应用后仍维持持久访问

CVSS评分

版本 分数 严重级别 向量
CVSS 3.1 9.8 Critical CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

影响评估

在野利用态势

  • 7月17日:Defused蜜罐首次捕获疑似零日攻击流量
  • 7月20日:安全研究员Janggggg公开PoC利用代码
  • 7月20日:watchTowr蜜罐在PoC发布后数小时内捕获成功利用
  • 7月22日:CISA发布警告,确认多个SharePoint漏洞遭利用

暴露面

据Censys测绘,互联网上约有1,500台本地部署的SharePoint服务器,主要位于美国。由于SharePoint响应头限制,无法精确评估补丁状态。

修复建议

立即补丁

应用Microsoft 7月安全更新,修复版本:

  • 16.0.5561.1001(SharePoint 2016)
  • 16.0.10417.20175(SharePoint 2019)
  • 16.0.19725.20434(Subscription Edition)

关键:轮换机器密钥

watchTowr明确指出:"Patching is not enough"。对于在补丁前曾面向互联网暴露的SharePoint服务器,必须:

  1. 轮换SharePoint/IIS机器密钥
  2. 审查并轮换所有相关凭证
  3. 假设机器密钥可能已被窃取

检测与加固

  • 监控SharePoint登录端点的未认证反序列化载荷请求
  • 启用AMSI集成并将Request Body Scan设为Full模式
  • 限制本地部署SharePoint服务器的互联网暴露面
  • 搜索意外Web Shell或认证令牌异常

参考来源