Microsoft'un Temmuz 2026 Patch Tuesday güncellemeleriyle kapattığı bir başka SharePoint Server açığı daha aktif olarak kullanılmaya başlandı. Siber güvenlik firması watchTowr, bu kritik açığın şu anda istismar edildiğini duyurdu.
Söz konusu güvenlik açığı, CVE-2026-50522 (CVSS puanı: 9.8) olarak takip ediliyor. Microsoft Office SharePoint'te güvenilmeyen verilerin hatalı deserialize edilmesinden kaynaklanan bu açık, yetkisiz bir saldırganın ağ üzerinden kod çalıştırmasına olanak tanıyor. Microsoft, açığı DEVCORE araştırmacısı 'splitline'in keşfettiğini ve bildirdiğini açıkladı.
Microsoft tarafından geçtiğimiz hafta yayımlanan danışma belgesinde, 'Ağ tabanlı bir saldırıda, en az Site Owner yetkisine sahip bir saldırgan, SharePoint Sunucusunda uzaktan kod çalıştırmak için keyfi kod yazabilir' ifadelerine yer verildi.
Şirket ayrıca açığın saldırı vektörünün Ağ (AV:N) olduğunu, yani internet üzerinden uzaktan istismar edilebildiğini belirtti. Saldırı karmaşıklığının Düşük (AC:L) olarak değerlendirildiği açıklamada, saldırganın sistem hakkında önceden kapsamlı bilgiye ihtiyaç duymadığı vurgulandı. Microsoft, CVE-2026-50522 için istismar edilebilirlik değerlendirmesini 'İstismar Edilmesi Daha Olası' olarak işaretledi.
watchTowr, LinkedIn üzerinden yaptığı bir paylaşımda endişe verici gelişmeleri aktardı. Açığa yönelik genel bir istismar kodunun (PoC) yayınlanmasından hemen sonra şirket içi (on-premises) Microsoft SharePoint sistemlerine yönelik saldırıların başladığını belirten watchTowr, saldırganların tek bir istekle SharePoint machine key'lerini çaldığını ve bu sayede kalıcı erişim sağladığını bildirdi. watchTowr açıklamasında, 'Yalama yapmak yeterli değil. Savunmacılar, sızıntıya maruz kalmış olabilecek tüm varlıklardaki kimlik bilgilerini acilen yenilemelidir' uyarısında bulundu.
Bir başka güvenlik firması Defused Cyber ise tehdit aktörlerinin CVE-2026-50522'yi kullanarak SharePoint oturum açma uç noktasına bir .NET deserialization yükü gönderdiğini bildirdi. Defused Cyber yaptığı açıklamada, 'Yakalanan istekler herhangi bir kimlik doğrulama materyali taşımıyor. Bu durum, 50522'nin kimlik doğrulama gerektirmeyen yapısıyla tamamen örtüşüyor' dedi.