Vulnerabilità · 68 giorni fa

SharePoint patchato, ma le chiavi restano in mano all'attaccante

Il punto non è più solo chiudere la RCE. Su SharePoint on-prem, CVE-2026-50522 può diventare un problema di persistenza: se l'attaccante estrae le IIS machine keys, un server patchato può continuare ad accettare richieste che sembrano legittime.

CERT-EU e WatchTowr confermano lo sfruttamento in the wild dopo il rilascio del proof-of-concept pubblico. Le fonti parlano di Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Enterprise Server 2016; Microsoft ha corretto la falla il 14 luglio, ma l'aggiornamento non basta a chiudere una compromissione già passata dalle chiavi.

Per gli ambienti esposti su Internet, il rischio non resta confinato alla singola CVE: una volta rubate le chiavi di firma, l'attaccante può continuare a impersonare traffico fidato anche dopo la patch. Il problema diventa quindi la fiducia residua, non solo il bug iniziale.

CVE-2026-50522

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over… Patch Microsoft: 5002891.

Patch disponibile KB5002891 Scarica →

Data di correzione federale CISA 25 lug

Cronologia

Fonti

14 fonti che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-07-26

Editions

Storie correlate