CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2026-50522

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVSS 9.8v3.1pub. 2026-07-14upd. 2026-07-22

Podatność w Microsoft SharePoint Server umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu przez sieć. Wysoki wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji niezaufanych danych (CWE-502) w Microsoft SharePoint Server. Atakujący może przesłać specjalnie spreparowane dane do podatnego endpointu serwera bez konieczności posiadania jakichkolwiek uprawnień. Podczas przetwarzania tych danych mechanizm deserializacji wykonuje osadzony w nich złośliwy kod po stronie serwera.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) na serwerze SharePoint z uprawnieniami procesu serwisowego, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w biuletynie Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522. Do czasu zastosowania łatki zaleca się ograniczenie dostępu sieciowego do interfejsów SharePoint Server wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Microsoft SharePoint Server — wersje wskazane w referencjach producenta (Microsoft Security Response Center)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft SharePoint Server

    APP
    Microsoft
    20162019< 16.0.19725.20434

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
SharePoint
Data dodania do KEVi
22 lipca 2026
Termin remediation (USA)i
25 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (zobacz URL w Notatkach) oraz wytycznymi CISA "Forensics Triage Requirements" (zobacz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji na internet każdego zasobu i zapewnienie zgodności z wytycznymi patching BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Microsoft SharePoint zawiera lukę związaną z deserializacją niezaufanych danych, która mogłaby pozwolić nieuprawniającemu się atakującemu na wykonanie kodu przez sieć.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft SharePoint contains a deserialization of untrusted data vulnerability which could allow an unauthorized attacker to execute code over a network.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 25 lipca 2026
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-20963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server

CVE-2025-53770CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserialization w Microsoft SharePoint Server (on-premises)

CVE-2023-29357CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Microsoft SharePoint Server – privilege escalation bez uwierzytelnienia