Cybercriminelen maken actief misbruik van een ernstig beveiligingslek in Microsoft SharePoint Server. Via de kwetsbaarheid, geregistreerd als CVE-2026-50522, kunnen aanvallers op afstand kwaadaardige code uitvoeren zonder dat zij vooraf hoeven in te loggen. Daarbij proberen zij onder meer digitale machinesleutels buit te maken, waarmee zij ook na het installeren van beveiligingsupdates toegang tot getroffen systemen kunnen behouden.
Het lek bevindt zich in lokale SharePoint-installaties die organisaties op hun eigen servers beheren. Microsoft omschrijft het probleem als het onveilig verwerken van niet-vertrouwde, geserialiseerde gegevens. Een aanvaller kan speciaal vervaardigde data naar een kwetsbare SharePoint-server sturen. Wanneer de server deze gegevens zonder voldoende controle verwerkt, kan daarop willekeurige programmacode worden uitgevoerd. De kwetsbaarheid heeft een kritieke ernstscore van 9,8 op een schaal van tien.
Microsoft heeft het beveiligingsprobleem verholpen met de beveiligingsupdates van juli 2026. In de oorspronkelijke waarschuwing stond nog niet dat het lek daadwerkelijk werd misbruikt, al achtte het bedrijf de kans daarop wel groot. Die inschatting bleek terecht. Kort nadat werkende demonstratiecode openbaar was geworden, registreerde beveiligingsbedrijf watchTowr pogingen om kwetsbare SharePoint-servers binnen te dringen.
Proof-of-concept
Volgens de onderzoekers verscheen op 20 juli een zogeheten proof-of-concept, waarmee technisch wordt aangetoond dat een kwetsbaarheid kan worden uitgebuit. Binnen enkele uren namen de honeypots van watchTowr aanvallen waar die op deze methode waren gebaseerd. Honeypots zijn bewust kwetsbaar gemaakte systemen waarmee beveiligingsonderzoekers het gedrag van aanvallers bestuderen.
De aanvallers richten zich onder meer op de machinesleutels van SharePoint. Deze cryptografische sleutels worden gebruikt voor het beveiligen en controleren van authenticatiegegevens. Wie de sleutels in handen krijgt, kan geldige toegangstokens vervalsen en zich daarmee voordoen als een legitieme gebruiker. Afhankelijk van de nagebootste identiteit kan de aanvaller toegang krijgen tot SharePoint-sites, documenten en andere bedrijfsinformatie.
Stelen van sleutels
Het stelen van de sleutels maakt de aanval extra gevaarlijk. Alleen de kwetsbaarheid repareren is dan mogelijk niet voldoende. Een aanvaller die de sleutels al vóór het installeren van de update heeft buitgemaakt, kan daarmee mogelijk nieuwe toegangstokens genereren en terugkeren op het systeem. WatchTowr adviseert organisaties daarom niet alleen onmiddellijk te patchen, maar ook relevante sleutels en inloggegevens te vervangen.
Ook beveiligingsbedrijf Defused had al op 17 juli verdachte aanvallen gezien waarbij een tot dan toe onbekende methode voor het verwerken van SharePoint-data werd gebruikt. De onderzoekers konden de activiteit aanvankelijk nog niet aan een specifieke kwetsbaarheid koppelen, maar vermoeden inmiddels dat het om misbruik van CVE-2026-50522 ging.
Aanvalscode
De openbaar gemaakte aanvalscode gebruikt een vervalst authenticatiebericht waarin een kwaadaardige .NET-payload is verwerkt. Deze wordt naar een aanmeldpunt van SharePoint gestuurd. Wanneer een kwetsbare server het vervalste token verwerkt, kan de verborgen code worden uitgevoerd. De beschikbaarheid van dergelijke demonstratiecode verlaagt de drempel voor aanvallers, omdat zij niet langer zelf een volledig werkende aanvalsmethode hoeven te ontwikkelen.
Beheerders van lokale SharePoint-omgevingen wordt aangeraden de beveiligingsupdates met spoed te installeren, systemen op verdachte activiteiten te onderzoeken en mogelijk buitgemaakte sleutels en toegangsgegevens te vervangen. De aanval laat opnieuw zien dat een beveiligingsupdate weliswaar het lek sluit, maar een aanvaller die al binnen is niet automatisch uit het netwerk verwijdert.