Critical SharePoint RCE flaw exploited to steal machine keys
Eine kritische RCE-Schwachstelle (CVE-2026-50522) in Microsoft SharePoint wird aktiv ausgenutzt, um Machine Keys zu stehlen. Betroffen sind SharePoint-Nutzer, deren Server kompromittiert wurden. Es wird dringend empfohlen, die Systeme umgehend zu patchen und auf Anzeichen einer Kompromittierung zu überprüfen.
Eine kritische RCE-Schwachstelle (CVE-2026-50522) in Microsoft SharePoint wird aktiv ausgenutzt. Angreifer nutzen diese Schwachstelle, um Machine Keys zu stehlen. Dies ermöglicht ihnen, auch nach dem Patchen persistenten Zugriff auf kompromittierte Server zu behalten.
SharePoint-Nutzer, deren Server kompromittiert wurden.
Der Diebstahl von Machine Keys ermöglicht Angreifern persistenten Zugriff auf betroffene SharePoint-Server, selbst nach der Anwendung von Patches. Dies untergräbt die Wirksamkeit von sofortigen Sicherheitsmaßnahmen und erfordert eine umfassendere Reaktion.
Anhaltender, unentdeckter Zugriff auf SharePoint-Server durch Angreifer, was zu Datenexfiltration, Manipulation oder weiterer Kompromittierung von verbundenen Systemen führen kann.
Systeme umgehend patchen, auf Anzeichen einer Kompromittierung überprüfen und gestohlene Machine Keys rotieren, falls eine Kompromittierung festgestellt wird.
- ▸Überprüfen Sie, ob CVE-2026-50522 auf Ihren SharePoint-Servern gepatcht ist.
- ▸Suchen Sie in Ihren SharePoint-Server-Logs nach ungewöhnlichen Aktivitäten oder Anzeichen für den Diebstahl von Machine Keys.
- ▸Führen Sie eine Überprüfung der Integrität Ihrer SharePoint-Installationen durch, um unautorisierte Änderungen zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Eine kritische RCE-Schwachstelle (CVE-2026-50522) in Microsoft SharePoint wird aktiv ausgenutzt |
| Credential Access | T1003 OS Credential Dumping | Medium | ausgenutzt, um Machine Keys zu stehlen |
| Persistence | T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Low | ermöglicht ihnen, auch nach dem Patchen persistenten Zugriff auf kompromittierte Server zu behalten |
- Es wird nicht spezifiziert, welche spezifischen Versionen von SharePoint betroffen sind, außer dass es sich um 'SharePoint-Nutzer' handelt.
- Der genaue Mechanismus des Machine Key-Diebstahls wird nicht detailliert beschrieben.
- Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir SharePoint extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Collection detektieren?