هکرها از آسیبپذیری بحرانی در SharePoint برای سرقت Machine Key و حفظ دسترسی پس از نصب وصله امنیتی بهرهبرداری میکنند.
به گزارش افتانا، مهاجمان سایبری بهطور فعال در حال بهرهبرداری از آسیبپذیری بحرانی CVE-2026-50522 در Microsoft SharePoint هستند؛ نقصی که به آنها امکان میدهد کلیدهای امنیتی موسوم به Machine Key را سرقت کرده و حتی پس از نصب وصله امنیتی نیز دسترسی خود به سامانههای آلوده را حفظ کنند.
در صورت سرقت این کلیدها، مهاجم قادر خواهد بود توکنهای احراز هویت معتبر تولید کند، هویت کاربران را جعل کرده و با سطح دسترسی آنها به منابع مختلف از جمله سایتها و اسناد SharePoint دسترسی پیدا کند .مایکروسافت این آسیبپذیری را یک نقص از نوع Deserialization of Untrusted Data معرفی کرده است؛ ضعفی که به مهاجم اجازه میدهد بدون نیاز به احراز هویت و از طریق شبکه، کد دلخواه خود را روی سرور SharePoint اجرا کند. این نقص امنیتی در بهروزرسانیهای امنیتی ماه ژوئیه مایکروسافت برطرف شده است. اگرچه در زمان انتشار وصله، این شرکت اعلام نکرده بود که آسیبپذیری بهطور فعال در حملات مورد سوءاستفاده قرار گرفته است، اما هشدار داده بود که احتمال بهرهبرداری از آن بسیار بالا است.
شرکت امنیتی watchTowr اعلام کرده است که تنها چند ساعت پس از انتشار عمومی کد اثبات مفهوم (PoC) این آسیبپذیری، موجی از حملات علیه نسخههای محلی (On-Premises) SharePoint آغاز شد. به گفته این شرکت، شبکه هانیپات جهانی Attacker Eye موفق شده است تلاشهای واقعی برای بهرهبرداری از این آسیبپذیری را ثبت کند؛ حملاتی که در مواردی به نفوذ موفق به سامانههای هدف منجر شدهاند.
بررسیهای watchTowr نشان میدهد هدف اصلی مهاجمان، سرقت Machine Key است تا بتوانند حتی پس از نصب وصله امنیتی نیز دسترسی بلندمدت خود را به سرورهای آلوده حفظ کنند. از سوی دیگر، شرکت اطلاعات تهدید Defused اعلام کرده است که از تاریخ ۱۷ ژوئیه نشانههایی از سوءاستفاده از یک مسیر ناشناخته برای حمله به مکانیزم Deserialization در SharePoint را شناسایی کرده بود، اما در آن زمان امکان ارتباط دادن این فعالیتها به یک آسیبپذیری مشخص وجود نداشت. این شرکت اکنون معتقد است حملات مشاهدهشده به احتمال زیاد با بهرهبرداری از آسیبپذیری CVE-2026-50522 انجام شدهاند.
همزمان، دستکم یک نمونه کد اثبات مفهوم برای این آسیبپذیری در GitHub توسط پژوهشگر امنیتی Janggggg منتشر شده است. این ابزار که با PowerShell نوشته شده، تلاش میکند با ارسال یک Payload مخرب مبتنی بر .NET BinaryFormatter در قالب کوکی یک SecurityContextToken جعلی و از طریق مسیر /_trust/default.aspx، اجرای کد از راه دور را روی سرور SharePoint امکانپذیر کند. در صورتی که سرور از مسیر آسیبپذیر Deserialization استفاده کند، این Payload میتواند اجرای کد دلخواه مهاجم را روی سرور فراهم کند. وبسایت BleepingComputer اعلام کرده است که این کد را آزمایش نکرده، اما از نظر ساختار فنی معتبر به نظر میرسد. همچنین هنوز مشخص نیست حملات ثبتشده از همین کد عمومی استفاده کردهاند یا مهاجمان از ابزارهای اختصاصی خود بهره بردهاند.
کارشناسان امنیتی تأکید میکنند که نصب بهروزرسانی امنیتی مایکروسافت برای رفع این آسیبپذیری ضروری است، اما بهتنهایی کافی نیست. به گفته watchTowr، سازمانهایی که احتمال میدهند سرورهایشان پیش از نصب وصله در معرض این حملات قرار گرفتهاند، باید علاوه بر بهروزرسانی SharePoint، تمامی کلیدها، اعتبارنامهها و اطلاعات احراز هویت مرتبط را نیز تعویض کنند تا از تداوم دسترسی مهاجمان جلوگیری شود.