Podatność w Microsoft SharePoint Server umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu przez sieć. Wysoki wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną dla organizacji korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
Podatność wynika z niebezpiecznej deserializacji niezaufanych danych (CWE-502) w Microsoft SharePoint Server. Atakujący może przesłać specjalnie spreparowane dane do podatnego endpointu serwera bez konieczności posiadania jakichkolwiek uprawnień. Podczas przetwarzania tych danych mechanizm deserializacji wykonuje osadzony w nich złośliwy kod po stronie serwera.
Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) na serwerze SharePoint z uprawnieniami procesu serwisowego, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w biuletynie Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522. Do czasu zastosowania łatki zaleca się ograniczenie dostępu sieciowego do interfejsów SharePoint Server wyłącznie do zaufanych adresów IP.
Microsoft SharePoint Server — wersje wskazane w referencjach producenta (Microsoft Security Response Center)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft SharePoint Server
APPMicrosoft20162019< 16.0.19725.20434
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- SharePoint
- Data dodania do KEVi
- 22 lipca 2026
- Termin remediation (USA)i
- 25 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (zobacz URL w Notatkach) oraz wytycznymi CISA "Forensics Triage Requirements" (zobacz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji na internet każdego zasobu i zapewnienie zgodności z wytycznymi patching BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Microsoft SharePoint zawiera lukę związaną z deserializacją niezaufanych danych, która mogłaby pozwolić nieuprawniającemu się atakującemu na wykonanie kodu przez sieć.
▸ Pokaż oryginał (EN)
Microsoft SharePoint contains a deserialization of untrusted data vulnerability which could allow an unauthorized attacker to execute code over a network.
Powiązane podatności
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server
RCE przez deserialization w Microsoft SharePoint Server (on-premises)
Microsoft SharePoint Server – privilege escalation bez uwierzytelnienia