CVE-2026-50522 în Microsoft SharePoint: vulnerabilitate RCE critică observată în atacuri
CERT-EU avertizează asupra CVE-2026-50522 din SharePoint Server: RCE critică, PoC public și exploatare observată. Pași de răspuns imediat.
CERT-EU a publicat pe 22 iulie 2026 alerta 2026-009 pentru CVE-2026-50522, o vulnerabilitate critică de deserializare în Microsoft SharePoint Server. Problema poate permite unui atacator de la distanță să execute cod pe sistemul afectat, iar alerta europeană indică un scor CVSS de 9,8. Pentru organizațiile care operează SharePoint on-premises, acesta nu este un update care poate aștepta următoarea fereastră obișnuită de mentenanță.
Cronologia alertei SharePoint
- 14 iulie 2026: Microsoft publică update-ul de securitate pentru CVE-2026-50522.
- 20 iulie 2026: cercetători watchTowr prezintă un proof-of-concept, conform cronologiei CERT-EU.
- Ulterior apar observații privind încercări reușite de exploatare.
- 22 iulie 2026: CERT-EU publică alerta pentru instituțiile, organizațiile și echipele europene.
Intervalul scurt dintre apariția unui proof-of-concept și activitatea observată arată de ce procesele de vulnerability management trebuie să poată ieși din ritmul lunar. O vulnerabilitate critică pe un server colaborativ expus poate transforma rapid o problemă de patching într-un incident de acces inițial, furt de credențiale și deplasare laterală.
Ce versiuni sunt afectate
Alerta CERT-EU enumeră Microsoft SharePoint Server Subscription Edition, Microsoft SharePoint Server 2019 și Microsoft SharePoint Enterprise Server 2016. Informația se referă la produsele SharePoint Server administrate de organizație; inventarul intern trebuie să diferențieze clar aceste instalări de serviciile cloud și să verifice versiunea, nivelul de patch și expunerea fiecărei instanțe.
CERT-EU notează și o neconcordanță importantă pentru triere: Microsoft descrie vulnerabilitatea ca necesitând un anumit nivel de autentificare, în timp ce observații recente ar putea indica o cale diferită. Până la clarificarea completă, o organizație prudentă nu ar trebui să reducă prioritatea doar pentru că serverul afișează o pagină de login.
Plan de răspuns pentru primele ore
- Identifică toate instanțele SharePoint Server, inclusiv mediile de test, disaster recovery și serverele uitate în segmente auxiliare.
- Verifică dacă sunt accesibile direct din internet, prin reverse proxy, VPN, load balancer sau reguli temporare de firewall.
- Confirmă versiunea și nivelul real de patch pe fiecare nod; nu considera mediul remediat dacă doar un server din fermă a fost actualizat.
- Aplică update-urile Microsoft corespunzătoare și urmează instrucțiunile producătorului pentru pașii post-instalare.
- Păstrează logurile, snapshoturile și alte dovezi necesare înainte ca activitatea de remediere să elimine indicii utile.
- Rulează un compromise assessment pentru serverele care au fost vulnerabile și expuse, chiar dacă update-ul s-a instalat fără eroare.
- Rotește credențialele și materialele de autentificare relevante printr-un plan controlat, verificând serviciile care depind de ele.
- Monitorizează tentativele de exploatare, procesele neobișnuite, web shell-urile, conturile noi și conexiunile laterale dinspre server.
De ce patching-ul singur nu închide incidentul
Un update elimină vulnerabilitatea cunoscută, dar nu anulează automat accesul obținut înainte de instalare. Dacă atacatorul a creat persistență, a copiat credențiale sau a ajuns la alte sisteme, serverul poate rămâne doar punctul de pornire al investigației. Din acest motiv, recomandarea CERT-EU include explicit evaluarea compromiterii și rotirea credențialelor.
Întrebări pentru echipa de securitate și management
- Cine deține inventarul complet al serverelor SharePoint și poate confirma că include toate mediile?
- În cât timp poate organizația aproba și instala un patch critic exploatat activ?
- Ce loguri sunt disponibile pentru perioada dintre 14 și 22 iulie și cât timp sunt păstrate?
- Există o procedură pentru rotirea conturilor de serviciu fără întreruperea necontrolată a aplicațiilor?
- Poate echipa separa rapid un server suspect de internet și de rețeaua internă?
- Cine decide escaladarea către incident response, management, DPO sau autorități, dacă analiza confirmă impact?
Lecția organizațională
CVE-2026-50522 este și un test al modului în care oamenii colaborează sub presiune. Administratorii trebuie să recunoască urgența, service desk-ul trebuie să escaladeze semnalele neobișnuite, managementul trebuie să poată aproba o intervenție rapidă, iar utilizatorii trebuie să raporteze prompt cereri sau comportamente neobișnuite apărute în jurul platformei afectate. Vulnerability management, incident response și awareness-ul operațional funcționează cel mai bine ca un singur proces.
Concluzie
Organizațiile cu SharePoint Server ar trebui să trateze alerta CERT-EU din 22 iulie ca pe o acțiune imediată: inventar, limitarea expunerii, update, păstrarea dovezilor, compromise assessment și rotirea controlată a credențialelor. După urgență, concluziile trebuie transformate în timpi clari de reacție, responsabilități și exerciții repetabile pentru următoarea vulnerabilitate critică.