دوشنبه ۲۶ مرداد ۱۴۰۵ , 17 Aug 2026
جالب است ۰
هکرها از آسیب‌پذیری بحرانی در SharePoint برای سرقت Machine Key و حفظ دسترسی پس از نصب وصله امنیتی بهره‌برداری می‌کنند.
منبع : bleepingcomputer
هکرها از آسیب‌پذیری بحرانی در SharePoint برای سرقت Machine Key و حفظ دسترسی پس از نصب وصله امنیتی بهره‌برداری می‌کنند.
 
به گزارش افتانا، مهاجمان سایبری به‌طور فعال در حال بهره‌برداری از آسیب‌پذیری بحرانی CVE-2026-50522 در Microsoft SharePoint هستند؛ نقصی که به آن‌ها امکان می‌دهد کلیدهای امنیتی موسوم به Machine Key را سرقت کرده و حتی پس از نصب وصله امنیتی نیز دسترسی خود به سامانه‌های آلوده را حفظ کنند.
 
در صورت سرقت این کلیدها، مهاجم قادر خواهد بود توکن‌های احراز هویت معتبر تولید کند، هویت کاربران را جعل کرده و با سطح دسترسی آن‌ها به منابع مختلف از جمله سایت‌ها و اسناد SharePoint دسترسی پیدا کند .مایکروسافت این آسیب‌پذیری را یک نقص از نوع Deserialization of Untrusted Data معرفی کرده است؛ ضعفی که به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت و از طریق شبکه، کد دلخواه خود را روی سرور SharePoint اجرا کند. این نقص امنیتی در به‌روزرسانی‌های امنیتی ماه ژوئیه مایکروسافت برطرف شده است. اگرچه در زمان انتشار وصله، این شرکت اعلام نکرده بود که آسیب‌پذیری به‌طور فعال در حملات مورد سوءاستفاده قرار گرفته است، اما هشدار داده بود که احتمال بهره‌برداری از آن بسیار بالا است.
 
شرکت امنیتی watchTowr اعلام کرده است که تنها چند ساعت پس از انتشار عمومی کد اثبات مفهوم (PoC) این آسیب‌پذیری، موجی از حملات علیه نسخه‌های محلی (On-Premises) SharePoint آغاز شد. به گفته این شرکت، شبکه هانی‌پات جهانی Attacker Eye موفق شده است تلاش‌های واقعی برای بهره‌برداری از این آسیب‌پذیری را ثبت کند؛ حملاتی که در مواردی به نفوذ موفق به سامانه‌های هدف منجر شده‌اند.
 
بررسی‌های watchTowr نشان می‌دهد هدف اصلی مهاجمان، سرقت Machine Key است تا بتوانند حتی پس از نصب وصله امنیتی نیز دسترسی بلندمدت خود را به سرورهای آلوده حفظ کنند. از سوی دیگر، شرکت اطلاعات تهدید Defused اعلام کرده است که از تاریخ ۱۷ ژوئیه نشانه‌هایی از سوءاستفاده از یک مسیر ناشناخته برای حمله به مکانیزم Deserialization در SharePoint را شناسایی کرده بود، اما در آن زمان امکان ارتباط دادن این فعالیت‌ها به یک آسیب‌پذیری مشخص وجود نداشت. این شرکت اکنون معتقد است حملات مشاهده‌شده به احتمال زیاد با بهره‌برداری از آسیب‌پذیری CVE-2026-50522 انجام شده‌اند.
 
همزمان، دست‌کم یک نمونه کد اثبات مفهوم برای این آسیب‌پذیری در GitHub توسط پژوهشگر امنیتی Janggggg منتشر شده است. این ابزار که با PowerShell نوشته شده، تلاش می‌کند با ارسال یک Payload مخرب مبتنی بر .NET BinaryFormatter در قالب کوکی یک SecurityContextToken جعلی و از طریق مسیر /_trust/default.aspx، اجرای کد از راه دور را روی سرور SharePoint امکان‌پذیر کند. در صورتی که سرور از مسیر آسیب‌پذیر Deserialization استفاده کند، این Payload می‌تواند اجرای کد دلخواه مهاجم را روی سرور فراهم کند. وب‌سایت BleepingComputer اعلام کرده است که این کد را آزمایش نکرده، اما از نظر ساختار فنی معتبر به نظر می‌رسد. همچنین هنوز مشخص نیست حملات ثبت‌شده از همین کد عمومی استفاده کرده‌اند یا مهاجمان از ابزارهای اختصاصی خود بهره برده‌اند.
 
کارشناسان امنیتی تأکید می‌کنند که نصب به‌روزرسانی امنیتی مایکروسافت برای رفع این آسیب‌پذیری ضروری است، اما به‌تنهایی کافی نیست. به گفته watchTowr، سازمان‌هایی که احتمال می‌دهند سرورهایشان پیش از نصب وصله در معرض این حملات قرار گرفته‌اند، باید علاوه بر به‌روزرسانی SharePoint، تمامی کلیدها، اعتبارنامه‌ها و اطلاعات احراز هویت مرتبط را نیز تعویض کنند تا از تداوم دسترسی مهاجمان جلوگیری شود.
 
 
 
کد مطلب : 23808
https://aftana.ir/vdcaaanu.49new15kk4.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی