22 lipca 2026 roku amerykańska agencja cyberbezpieczeństwa CISA wpisała podatność CVE-2026-50522 do katalogu Known Exploited Vulnerabilities (KEV), wykazu luk, co do których istnieją dowody aktywnego wykorzystywania przez przestępców. Data wymaganej reakcji przypisana temu wpisowi to 25 lipca 2026, czyli trzy dni później. Z tego tekstu dowiesz się, co luka umożliwia atakującemu, jakich wersji SharePointa dotyczy, jakich działań wymaga CISA i co warto zaplanować w firmie utrzymującej własny serwer SharePoint.
Podatność dotyczy SharePoint Server, oprogramowania Microsoftu do budowy wewnętrzfirmowych witryn i pracy na dokumentach, instalowanego na serwerach samej organizacji, a nie w chmurze producenta.
Fakty o CVE-2026-50522
Wpis w katalogu KEV oraz komunikaty CISA z 22 lipca 2026 podają następujące informacje.
Element | Informacja |
|---|
Identyfikator | CVE-2026-50522 |
Nazwa we wpisie KEV | Microsoft SharePoint Deserialization of Untrusted Data Vulnerability |
Produkt | Microsoft SharePoint Server, instalacje lokalne |
Klasa słabości | CWE-502, deserializacja niezaufanych danych |
Wpis do katalogu KEV | 22 lipca 2026 |
Wymagana data reakcji | 25 lipca 2026 |
Wykorzystanie w kampaniach ransomware | Nieznane (Unknown) |
Źródło poprawki | Microsoft Security Update Guide: msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522 |
Według opisu katalogu KEV podatność pozwala nieuprawnionemu atakującemu wykonać kod przez sieć. Ofiarą nie jest więc użytkownik, który kliknie w odnośnik, tylko sam serwer: atakujący dostarcza spreparowane dane, a serwer uruchamia zawarty w nich kod.
Według alertu CISA poświęconego hartowaniu SharePointa (opublikowanego 14 lipca 2026 i zaktualizowanego 22 lipca 2026) podatności z tej serii obejmują wszystkie wspierane lokalne wersje SharePoint Server: Subscription Edition, 2019 i 2016.
Wartość Unknown w polu dotyczącym ransomware oznacza, że CISA nie ma potwierdzonych informacji o użyciu tej luki w kampaniach szyfrujących. Nie jest to informacja o braku zagrożenia, tylko o braku danych.
Mechanizm: deserializacja niezaufanych danych
Serializacja to pakowanie danych do postaci, którą można przesłać siecią albo zapisać w pliku. Deserializacja to operacja odwrotna: serwer rozpakowuje przesłany strumień i odtwarza z niego obiekt. Klasa CWE-502 opisuje sytuację, w której program rozpakowuje dane spoza kontrolowanego źródła i traktuje wynik jako zaufany. Spreparowany pakiet potrafi zmusić serwer do utworzenia obiektu wykonującego polecenia nadawcy.
Wyobraź sobie magazyn, w którym paczki rozpakowuje automat, a dołączoną do paczki kartkę z instrukcją wykonuje bez sprawdzania nadawcy. Zwykle kartka mówi: postaw towar na półce B4. Atakujący przygotowuje paczkę, w której kartka mówi: odblokuj bramę i wpuść mnie do środka. Serwer z podatnością deserializacyjną zachowuje się jak ten magazyn: wykonuje instrukcję, bo nie odróżnia właściwej paczki od fałszywej.
Sytuacja | Serwer bez podatności | Serwer z podatnością |
|---|
Odbiór danych z sieci | Akceptuje wyłącznie dane w oczekiwanej postaci | Rozpakowuje spreparowany pakiet |
Reakcja na błędne dane | Odrzuca pakiet | Odtwarza obiekt przygotowany przez atakującego |
Efekt | Serwer pracuje dalej | Kod atakującego uruchamia się na serwerze |
Kod uruchamia się na serwerze, nie na komputerze pracownika. Podatność w oprogramowaniu serwerowym daje atakującemu punkt zaczepienia wewnątrz sieci firmy, tam gdzie przechowywane są dokumenty i witryny robocze.
Pięć podatności SharePointa w katalogu CISA
CVE-2026-50522 nie jest odosobnionym przypadkiem. CISA potwierdza aktywne wykorzystywanie pięciu podatności: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 i CVE-2026-50522. Według agencji wszystkie umożliwiają cyberprzestępcom nieautoryzowany dostęp do lokalnych instancji SharePoint Server.
Według alertu CISA daty wpisów do katalogu KEV układają się następująco.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Podatność | Wpis do katalogu KEV |
|---|
CVE-2026-32201 | 14 kwietnia 2026 |
CVE-2026-45659 | 1 lipca 2026 |
CVE-2026-56164 | 14 lipca 2026 |
CVE-2026-58644 | 16 lipca 2026 |
CVE-2026-50522 | 22 lipca 2026 |
Daty pokazują tempo: cztery z pięciu wpisów pojawiły się w ciągu trzech tygodni lipca 2026, a trzy ostatnie w ciągu ośmiu dni. Lokalny SharePoint Server był w tym okresie powtarzanym celem.
Według alertu CISA atakujący łączą zdalne wykonanie kodu z działaniami poeksploatacyjnymi. Są to między innymi kradzież kluczy maszynowych IIS oraz techniki deserializacyjne, które pozwalają utrzymać trwały dostęp do serwera i wdrożyć złośliwe oprogramowanie. Klucze maszynowe to sekrety kryptograficzne serwera; według CISA ich kradzież służy właśnie utrzymaniu obecności atakującego w zaatakowanym środowisku.
Wymagania wpisu KEV i dyrektywy BOD 26-04
Wpis katalogu KEV dla CVE-2026-50522 wymaga zastosowania poprawek zgodnie z instrukcją producenta oraz spełnienia wymagań dyrektywy BOD 26-04, w tym wymagań CISA dotyczących triage'u forensycznego. Triage forensyczny to wstępne badanie śladów, które ma odpowiedzieć na pytanie, czy luka została wykorzystana przed załataniem.
Katalog nakazuje też ocenić ekspozycję każdego zasobu na internet, a przy braku dostępnych środków zaradczych zaprzestać używania produktu. To zalecenie dotyczy sytuacji, w której nie ma poprawki ani skutecznej metody ograniczenia ryzyka.
Termin 25 lipca 2026, trzy dni po wpisie, formalnie obowiązuje cywilne agencje federalne Stanów Zjednoczonych objęte dyrektywą. Dla firm prywatnych, w tym polskich, nie jest nakazem prawnym, lecz punktem odniesienia: pokazuje, w jakim czasie CISA oczekuje reakcji przy aktywnie wykorzystywanej podatności.
Dyrektywa BOD 26-04, wydana 10 czerwca 2026, zmienia zasady ustalania kolejności łatania w administracji federalnej. Zgodnie z nią priorytet zależy od czterech sygnałów: publicznej ekspozycji zasobu, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku i skutku technicznego. Dyrektywa uchyla wcześniejsze regulacje BOD 19-02 z 2019 roku i BOD 22-01 z 2021 roku, a agencje nie mają już obowiązku opierania priorytetów na punktacji CVSS.
Ta zmiana ma znaczenie również poza administracją amerykańską. Wynika z niej prosta zasada: dowód wykorzystywania podatności przez przestępców przeważa nad teoretyczną oceną w skali punktowej. Według wytycznych wdrożeniowych CISA wpisy z katalogu KEV są usuwane tylko wyjątkowo, na przykład gdy poprawka producenta powoduje skutki gorsze niż sama podatność. Obecność w katalogu jest więc trwałym sygnałem, a nie chwilowym ostrzeżeniem.
Zalecenia Microsoftu z wcześniejszej fali ataków
Formalną instrukcją łatania CVE-2026-50522 jest wpis w Microsoft Security Update Guide, wskazany w katalogu KEV. Uzupełnieniem są zalecenia, które Microsoft opublikował 22 lipca 2025 przy okazji wcześniejszej fali ataków na lokalne instalacje SharePoint, bo dotyczyły one również podatności deserializacyjnych.
Według wpisu na blogu bezpieczeństwa Microsoftu zalecenia obejmowały:
- włączenie integracji AMSI w trybie Full Mode, przy czym AMSI to interfejs, przez który aplikacja przekazuje podejrzane treści do oprogramowania antywirusowego przed ich wykonaniem,
- działający Microsoft Defender Antivirus, blokujący nieuwierzytelnione próby wykorzystania,
- po instalacji aktualizacji lub włączeniu AMSI rotację kluczy maszynowych ASP.NET i restart usług IIS poleceniem iisreset.exe na wszystkich serwerach farmy,
- alternatywnie ręczne uruchomienie rotacji z poziomu Central Administration, przez Monitoring, Review job definitions i zadanie Machine Key Rotation Job.
To wskazówki z 2025 roku, dotyczące innej fali ataków. Przy CVE-2026-50522 wiążąca jest instrukcja producenta ze Security Update Guide, a opisane kroki warto traktować jako sprawdzoną praktykę uzupełniającą, zgodną z dokumentacją Microsoftu.
Monitoring i zgłaszanie incydentów
CISA zaleca organizacjom bieżące monitorowanie serwerów SharePoint pod kątem oznak wykorzystania podatności oraz nietypowej aktywności. Monitorowanie ma znaczenie, bo sama aktualizacja nie odpowiada na pytanie, czy atak wydarzył się przed łataniem. Dlatego wpis KEV obok poprawek wymaga triage'u forensycznego.
Zgodnie z alertem CISA incydenty lub nietypową aktywność należy zgłaszać do całodobowego Centrum Operacji agencji pocztą na adres contact@cisa.dhs.gov lub telefonicznie pod numerem 1-844-Say-CISA.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Lista kontrolna dla właściciela serwera SharePoint
Poniższe pytania porządkują decyzje, które trzeba podjąć po wpisie do katalogu KEV.
Pytanie do zespołu IT | Na co wskazuje odpowiedź |
|---|
Czy firma utrzymuje lokalny SharePoint Server w wersji Subscription Edition, 2019 albo 2016? | Według CISA te wersje obejmuje seria podatności |
Czy serwer jest osiągalny z internetu? | Katalog KEV nakazuje ocenić ekspozycję każdego zasobu |
Czy wdrożono poprawki zgodnie z wpisem w Microsoft Security Update Guide? | To wymagane działanie wpisu KEV |
Czy sprawdzono, czy luka nie została wykorzystana przed łataniem? | Wpis wymaga triage'u forensycznego |
Czy po aktualizacji wykonano rotację kluczy maszynowych i restart IIS? | Zalecenie Microsoftu z 2025 roku |
Czy monitoring serwera rejestruje nietypową aktywność? | Zalecenie CISA |
Czy wiadomo, kto i w jakim terminie decyduje o pilnych aktualizacjach? | Termin reakcji w tym wpisie to trzy dni |
Wpis CVE-2026-50522 jest piątym sygnałem w ciągu nieco ponad trzech miesięcy, że lokalne serwery SharePoint pozostają aktywnym celem. Kolejność działań wynika wprost z dokumentów: ocenić ekspozycję serwera, wdrożyć poprawki zgodnie z instrukcją producenta, sprawdzić ślady wcześniejszego ataku i objąć serwer stałym monitoringiem.