SharePoint CVE-2026-50522: exploatarea activă schimbă planul
CERT-EU și NHS England au avertizat pe 22 iulie că atacatorii exploatează o vulnerabilitate critică de deserializare SharePoint, iar codul proof-of-concept este public. CVE-2026-50522 este diferit de recentul CVE-2026-58644, iar remedierea anterioară nu închide singură noua cale.
O nouă urgență SharePoint a apărut înainte ca multe echipe să o închidă pe cea precedentă. Pe 22 iulie, CERT-EU a publicat advisory-ul 2026-009, iar NHS England alerta CC-4818 pentru CVE-2026-50522, o vulnerabilitate critică de deserializare în Microsoft SharePoint Server instalat local. Ambele surse raportează exploatare după apariția codului proof-of-concept public; NHS consideră probabilă extinderea atacurilor.
Vulnerabilitatea are scor CVSS v3 de 9.8. Înregistrarea Microsoft și CERT-EU nu sunt perfect aliniate asupra condiției de autentificare, în timp ce NHS descrie exploatarea reușită de către un atacator neautentificat. În prezența atacurilor observate și a codului public, răspunsul nu trebuie construit pe interpretarea mai optimistă. Sistemele expuse la internet cer tratament de urgență.
Nu este CVE-2026-58644 cu alt nume
CVE-2026-50522 este o vulnerabilitate diferită, cu acțiuni de remediere diferite. NHS England precizează direcția acoperirii: instalarea build-urilor reparate pentru CVE-2026-50522 remediază și CVE-2026-58644, dar finalizarea doar a acțiunilor anterioare pentru CVE-2026-58644 nu remediază CVE-2026-50522.
Detaliul contează atunci când un tichet sau dashboard arată deja activul SharePoint ca actualizat. Redeschide decizia pe baza CVE-ului exact, build-ului instalat și momentului deployment-ului. Un status general precum „update-ul din iulie aplicat” nu este o dovadă suficientă dacă rezultatul nu este unul dintre build-urile remediate sau o versiune ulterioară.
Versiunile afectate și build-ul minim remediat
- SharePoint Enterprise Server 2016: actualizează la build 16.0.5561.1001 sau ulterior
- SharePoint Server 2019: actualizează la build 16.0.10417.20175 sau ulterior
- SharePoint Server Subscription Edition: actualizează la build 16.0.19725.20434 sau ulterior
- Tratează SharePoint Server 2016 și 2019 și ca risc de migrare, nu doar de patching: suportul extins Microsoft s-a încheiat pe 14 iulie 2026, conform alertei NHS
De ce patch-ul nu finalizează singur răspunsul
În exploatările observate, atacatorii au obținut cheile mașinii SharePoint printr-o singură cerere. Update-ul închide calea vulnerabilă, dar nu invalidează materialul de autentificare expus înainte de instalare. De aceea, CERT-EU recomandă atât actualizarea, cât și rotirea credențialelor pe activele posibil vulnerabile și expuse la internet, împreună cu o evaluare de compromitere.
Fereastra investigației trebuie să înceapă din momentul în care build-ul vulnerabil a fost expus, nu din ziua în care echipa a citit alerta. Păstrează telemetria relevantă din IIS, SharePoint, identitate, endpoint și rețea înainte să fie ștearsă de retenție. Caută cereri neexplicate, procese lansate, schimbări de fișiere sau configurație, acces la credențiale și conexiuni externe, apoi escaladează orice rezultat pozitiv prin procesul de incident.
Checklist de răspuns pentru astăzi
- Inventariază toate serverele SharePoint on-premises, inclusiv disaster recovery, test, extranet și instanțe operate de furnizori; SharePoint Online nu apare între produsele afectate
- Înregistrează build-ul exact și expunerea externă, apoi instalează cel mai nou update al furnizorului, fără să te oprești la presupuneri despre familia produsului
- Elimină expunerea directă la internet unde este posibil; în rest, mută accesul în spatele unui gateway controlat până la reevaluarea arhitecturii
- Rotește machine keys și celelalte credențiale accesibile de pe serverele vulnerabile și expuse, urmând ghidul Microsoft și o procedură coordonată între servere
- Rulează o evaluare de compromitere chiar dacă patch-ul a reușit; păstrează dovezile și documentează perioada, sursele de date, rezultatele și persoana care a validat
- Creează un plan de migrare către o versiune suportată pentru SharePoint 2016 și 2019, în loc să accepți patching permanent de urgență pe infrastructură ieșită din suport
Dovezile NIS2 pentru echipele din România și UE
O vulnerabilitate critică exploatată într-un sistem de colaborare expus la internet este o problemă de management și pregătire pentru incidente, nu doar o sarcină de administrare Windows. Evidența defensabilă trebuie să lege CVE-ul de fiecare activ, expunere, responsabil, build instalat, rotație de credențiale, rezultat al evaluării de compromitere și eventuală decizie de notificare.
Awarely Monitor poate păstra separat constatările SharePoint vechi și noi, verifica responsabilii și termenele și conserva dovezile din spatele închiderii. Astfel, un tichet generic „SharePoint rezolvat” nu ascunde faptul că CVE-2026-50522 a cerut un build mai nou și pași suplimentari de răspuns.
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă