سومین آسیب‌پذیری سرور شیرپوینت که مایکروسافت در به‌روزرسانی Patch Tuesday ماه ژوئیه ۲۰۲۶ برطرف کرد، اکنون در کانون حملات فعال قرار گرفته است. تیم تحقیقاتی watchTowr تأیید کرده که مهاجمان تنها روزها پس از انتشار عمومی یک کد اثبات مفهوم (PoC)، به بهره‌برداری عملی از این نقص امنیتی علیه استقرارهای محلی (On-premises) شیرپوینت دست یافته‌اند.

جزئیات CVE-2026-50522؛ یک تهدید با امتیاز 9.8

آسیب‌پذیری CVE-2026-50522 با امتیاز CVSS برابر 9.8، یک نقص بحرانی در فرایند دی‌سریالایز کردن (Deserialization) داده‌های غیرقابل اعتماد در Microsoft Office SharePoint است. این ضعف به یک مهاجم غیرمجاز اجازه می‌دهد کدهای مخرب را از طریق شبکه اجرا کند. مایکروسافت، کشف و گزارش این حفره را به پژوهشگر تیم DEVCORE با نام مستعار «splitline» نسبت داده است.

ردموند در اطلاعیه امنیتی خود توضیح داده که مهاجمی که حداقل با نقش مالک سایت (Site Owner) احراز هویت کرده باشد، می‌تواند کد دلخواهی بنویسد و آن را به‌صورت راه‌دور روی سرور تزریق و اجرا کند. بردار حمله از نوع شبکه (AV:N) ارزیابی شده و پیچیدگی آن پایین (AC:L) است؛ زیرا مهاجم به دانش پیشینی درباره سیستم هدف نیاز ندارد و می‌تواند با تکرار بار مفید (Payload) در برابر مؤلفه آسیب‌پذیر به موفقیت برسد.

مایکروسافت همچنین این آسیب‌پذیری را با برچسب «Exploitation More Likely» یا «بهره‌برداری بسیار محتمل» علامت‌گذاری کرده بود؛ پیش‌بینی‌ای که اکنون به واقعیت پیوسته است.

سرقت کلیدهای ماشین با تنها یک درخواست

شرکت امنیتی watchTowr در شبکه اجتماعی لینکدین اعلام کرد که پس از انتشار عمومی PoC، رده‌هایی از بهره‌برداری فعال را شناسایی کرده است. مهاجمان از این مسیر برای استخراج کلیدهای ماشین (Machine Keys) شیرپوینت استفاده می‌کنند و از طریق آن‌ها دسترسی دائمی خود را در شبکه قربانی تثبیت می‌کنند.

«مهاجمان با ارسال تنها یک درخواست، کلیدهای ماشین شیرپوینت را استخراج می‌کنند. نصب پچ امنیتی به‌تنهایی کافی نیست؛ مدافعان باید اعتبارنامه‌های تمام دارایی‌های احتمالاً در معرض خطر را فوراً چرخش (Rotate) دهند.» — watchTowr

شرکت Defused Cyber نیز گزارشی منتشر کرده و اشاره کرده که بازیگران تهدید احتمالاً از CVE-2026-50522 برای ارسال یک بار مفید دی‌سریالایز کردن دات‌نت (.NET) به نقطه پایانی ورود (Sign-in Endpoint) شیرپوینت استفاده می‌کنند. نکته قابل توجه این است که درخواست‌های ضبط‌شده هیچ اطلاعات احراز هویتی را به همراه ندارند که دقیقاً با مشخصه غیراحراز هویت‌شده این آسیب‌پذیری مطابقت دارد.

سومین آسیب‌پذیری شیرپوینت با بهره‌برداری فعال

CVE-2026-50522 سومین حفره در سرور شیرپوینت است که تلاش‌های بهره‌برداری فعال را به خود اختصاص داده است. دو آسیب‌پذیری پیشین شامل CVE-2026-56164 با امتیاز CVSS برابر 5.3 و CVE-2026-58644 با امتیاز 9.8، پیش از برطرف شدن در ژوئیه ۲۰۲۶ به‌عنوان آسیب‌پذیری روز صفر (Zero-day) تسلیح شده بودند.

هشدار گسترده CISA درباره مجموعه تهدیدات شیرپوینت

سازمان امنیت سایبری و زیرساخت ایالات متحده (CISA) نیز هشدار داده که بازیگران تهدید برای دسترسی غیرمجاز به نمونه‌های محلی، همزمان از چندین آسیب‌پذیری سرور شیرپوینت از جمله CVE-2026-32201، CVE-2026-45659، CVE-2026-56164 و CVE-2026-58644 بهره‌برداری می‌کنند.

این آژانس تأکید کرده که تمامی نسخه‌های پشتیبانی‌شده سرور محلی شیرپوینت شامل Subscription Edition، 2019 و 2016 تحت تأثیر قرار دارند. حملات شامل برقراری اجرای کد از راه‌دور (RCE) و فعالیت‌های پس از بهره‌برداری مانند سرقت کلیدهای ماشین سرویس IIS و اجرای تکنیک‌های دی‌سریالایز کردن برای دسترسی پایدار و استقرار بدافزار هستند.

اقدامات ضروری برای سازمان‌ها

کارشناسان امنیتی توصیه می‌کنند سازمان‌های استفاده‌کننده از سرور شیرپوینت فوراً اقدامات زیر را انجام دهند:

  • اعمال فوری به‌روزرسانی‌های ژوئیه ۲۰۲۶: نصب پچ‌های منتشرشده توسط مایکروسافت نباید به تعویق بیفتد.
  • چرخش کلیدهای ماشین: تمامی کلیدهای ماشین شیرپوینت و IIS در دارایی‌های احتمالاً در معرض خطر باید بازتنظیم شوند.
  • بازرسی لاگ‌ها: بررسی ترافیک ورودی به نقاط پایانی احراز هویت شیرپوینت برای شناسایی الگوهای مشکوک، به‌ویژه درخواست‌های بدون اطلاعات احراز هویت.
  • محدودسازی دسترسی شبکه: restricting دسترسی به پنل‌های مدیریتی شیرپوینت تنها به شبکه‌های مورد اعتماد داخلی.

روند سریع انتقال از کشف حفره تا بهره‌برداری عملی در این مورد، روندی نگران‌کننده را در اکوسیستم امنیت سایبری نشان می‌دهد؛ روندی که مدافعان را وادار می‌کند زمان واکنش خود را به ساعات而非 روزها کاهش دهند.