سومین آسیبپذیری سرور شیرپوینت که مایکروسافت در بهروزرسانی Patch Tuesday ماه ژوئیه ۲۰۲۶ برطرف کرد، اکنون در کانون حملات فعال قرار گرفته است. تیم تحقیقاتی watchTowr تأیید کرده که مهاجمان تنها روزها پس از انتشار عمومی یک کد اثبات مفهوم (PoC)، به بهرهبرداری عملی از این نقص امنیتی علیه استقرارهای محلی (On-premises) شیرپوینت دست یافتهاند.
جزئیات CVE-2026-50522؛ یک تهدید با امتیاز 9.8
آسیبپذیری CVE-2026-50522 با امتیاز CVSS برابر 9.8، یک نقص بحرانی در فرایند دیسریالایز کردن (Deserialization) دادههای غیرقابل اعتماد در Microsoft Office SharePoint است. این ضعف به یک مهاجم غیرمجاز اجازه میدهد کدهای مخرب را از طریق شبکه اجرا کند. مایکروسافت، کشف و گزارش این حفره را به پژوهشگر تیم DEVCORE با نام مستعار «splitline» نسبت داده است.
ردموند در اطلاعیه امنیتی خود توضیح داده که مهاجمی که حداقل با نقش مالک سایت (Site Owner) احراز هویت کرده باشد، میتواند کد دلخواهی بنویسد و آن را بهصورت راهدور روی سرور تزریق و اجرا کند. بردار حمله از نوع شبکه (AV:N) ارزیابی شده و پیچیدگی آن پایین (AC:L) است؛ زیرا مهاجم به دانش پیشینی درباره سیستم هدف نیاز ندارد و میتواند با تکرار بار مفید (Payload) در برابر مؤلفه آسیبپذیر به موفقیت برسد.
مایکروسافت همچنین این آسیبپذیری را با برچسب «Exploitation More Likely» یا «بهرهبرداری بسیار محتمل» علامتگذاری کرده بود؛ پیشبینیای که اکنون به واقعیت پیوسته است.
سرقت کلیدهای ماشین با تنها یک درخواست
شرکت امنیتی watchTowr در شبکه اجتماعی لینکدین اعلام کرد که پس از انتشار عمومی PoC، ردههایی از بهرهبرداری فعال را شناسایی کرده است. مهاجمان از این مسیر برای استخراج کلیدهای ماشین (Machine Keys) شیرپوینت استفاده میکنند و از طریق آنها دسترسی دائمی خود را در شبکه قربانی تثبیت میکنند.
«مهاجمان با ارسال تنها یک درخواست، کلیدهای ماشین شیرپوینت را استخراج میکنند. نصب پچ امنیتی بهتنهایی کافی نیست؛ مدافعان باید اعتبارنامههای تمام داراییهای احتمالاً در معرض خطر را فوراً چرخش (Rotate) دهند.» — watchTowr
شرکت Defused Cyber نیز گزارشی منتشر کرده و اشاره کرده که بازیگران تهدید احتمالاً از CVE-2026-50522 برای ارسال یک بار مفید دیسریالایز کردن داتنت (.NET) به نقطه پایانی ورود (Sign-in Endpoint) شیرپوینت استفاده میکنند. نکته قابل توجه این است که درخواستهای ضبطشده هیچ اطلاعات احراز هویتی را به همراه ندارند که دقیقاً با مشخصه غیراحراز هویتشده این آسیبپذیری مطابقت دارد.
سومین آسیبپذیری شیرپوینت با بهرهبرداری فعال
CVE-2026-50522 سومین حفره در سرور شیرپوینت است که تلاشهای بهرهبرداری فعال را به خود اختصاص داده است. دو آسیبپذیری پیشین شامل CVE-2026-56164 با امتیاز CVSS برابر 5.3 و CVE-2026-58644 با امتیاز 9.8، پیش از برطرف شدن در ژوئیه ۲۰۲۶ بهعنوان آسیبپذیری روز صفر (Zero-day) تسلیح شده بودند.
هشدار گسترده CISA درباره مجموعه تهدیدات شیرپوینت
سازمان امنیت سایبری و زیرساخت ایالات متحده (CISA) نیز هشدار داده که بازیگران تهدید برای دسترسی غیرمجاز به نمونههای محلی، همزمان از چندین آسیبپذیری سرور شیرپوینت از جمله CVE-2026-32201، CVE-2026-45659، CVE-2026-56164 و CVE-2026-58644 بهرهبرداری میکنند.
این آژانس تأکید کرده که تمامی نسخههای پشتیبانیشده سرور محلی شیرپوینت شامل Subscription Edition، 2019 و 2016 تحت تأثیر قرار دارند. حملات شامل برقراری اجرای کد از راهدور (RCE) و فعالیتهای پس از بهرهبرداری مانند سرقت کلیدهای ماشین سرویس IIS و اجرای تکنیکهای دیسریالایز کردن برای دسترسی پایدار و استقرار بدافزار هستند.
اقدامات ضروری برای سازمانها
کارشناسان امنیتی توصیه میکنند سازمانهای استفادهکننده از سرور شیرپوینت فوراً اقدامات زیر را انجام دهند:
- اعمال فوری بهروزرسانیهای ژوئیه ۲۰۲۶: نصب پچهای منتشرشده توسط مایکروسافت نباید به تعویق بیفتد.
- چرخش کلیدهای ماشین: تمامی کلیدهای ماشین شیرپوینت و IIS در داراییهای احتمالاً در معرض خطر باید بازتنظیم شوند.
- بازرسی لاگها: بررسی ترافیک ورودی به نقاط پایانی احراز هویت شیرپوینت برای شناسایی الگوهای مشکوک، بهویژه درخواستهای بدون اطلاعات احراز هویت.
- محدودسازی دسترسی شبکه: restricting دسترسی به پنلهای مدیریتی شیرپوینت تنها به شبکههای مورد اعتماد داخلی.
روند سریع انتقال از کشف حفره تا بهرهبرداری عملی در این مورد، روندی نگرانکننده را در اکوسیستم امنیت سایبری نشان میدهد؛ روندی که مدافعان را وادار میکند زمان واکنش خود را به ساعات而非 روزها کاهش دهند.





