Een derde SharePoint Server-fout die door Microsoft is gepatcht als onderdeel van de Patch Tuesday-update voor juli 2026, wordt volgens watchTowr actief misbruikt.
De kwetsbaarheid in kwestie is CVE-2026-50522 (CVSS-score: 9,8), een kritische deserialisatie van niet-vertrouwde gegevens in Microsoft Office SharePoint waarmee een ongeautoriseerde aanvaller code via een netwerk kan uitvoeren. Microsoft heeft DEVCORE-onderzoeker “splitline” gecrediteerd voor het ontdekken en rapporteren van de fout.
“Bij een netwerkgebaseerde aanval kan een aanvaller die zich tenminste als site-eigenaar heeft geauthenticeerd, willekeurige code schrijven om code op afstand op de SharePoint-server te injecteren en uit te voeren”, zei Redmond in een advies dat vorige week werd uitgebracht.
“De aanvalsvector is Netwerk (AV:N) omdat deze kwetsbaarheid op afstand kan worden misbruikt en kan worden misbruikt vanaf internet. De aanvalscomplexiteit is laag (AC:L) omdat een aanvaller geen significante voorkennis van het systeem nodig heeft en herhaalbaar succes kan behalen met de payload tegen het kwetsbare onderdeel.”
De technologiegigant heeft CVE-2026-50522 ook gelabeld met een beoordeling van de exploiteerbaarheid van “Exploitation More Likely.”
In een bericht dat op LinkedIn werd gedeeld, zei watchTowr dat het actieve exploitatie van de tekortkoming tegen lokale Microsoft SharePoint-implementaties heeft gedetecteerd na de release van een openbare proof-of-concept (PoC) exploit, waardoor aanvallers machinesleutels kunnen stelen om blijvende toegang te behouden.
“Aanvallers halen SharePoint-machinesleutels binnen via één enkel verzoek”, aldus de beveiligingsleverancier. “Patchen is niet genoeg; verdedigers moeten de inloggegevens van alle activa die mogelijk zijn blootgesteld, rouleren.”
Defused Cyber heeft ook bekendgemaakt dat bedreigingsactoren waarschijnlijk CVE-2026-50522 misbruiken om een .NET-deserialisatie-payload te leveren aan een SharePoint-aanmeldingseindpunt. “De vastgelegde verzoeken bevatten geen authenticatiemateriaal, wat overeenkomt met het niet-geverifieerde profiel van 50522”, aldus het rapport.
CVE-2026-50522 is de derde kwetsbaarheid in SharePoint Server na CVE-2026-56164 (CVSS-score: 5,3) en CVE-2026-58644 (CVSS-score: 9,8) die getuige is van actieve exploitatie-inspanningen, waarbij de laatste twee worden bewapend als zero-days voordat ze in juli 2026 worden opgelost.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft sindsdien gewaarschuwd dat bedreigingsactoren meerdere kwetsbaarheden in SharePoint Server misbruiken, waaronder CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 en CVE-2026-58644, om ongeautoriseerde toegang te verkrijgen tot on-premises instanties.
“Deze kwetsbaarheden treffen alle ondersteunde on-premises SharePoint Server-versies (Subscription Edition, 2019 en 2016) en omvatten het opzetten van externe code-uitvoering (RCE) en post-exploitatieactiviteiten, zoals het stelen van Internet Information Services (IIS)-machinesleutels en het uitvoeren van deserialisatietechnieken, om persistentie te verkrijgen en malware te implementeren”, aldus het bureau.