Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-50522: aktywnie wykorzystywana luka w SharePoint Server i trzy dni na reakcję

CVE-2026-50522 to luka w lokalnym SharePoint Server, wpisana 22 lipca 2026 na listę aktywnie wykorzystywanych podatności CISA. Z tekstu dowiesz się, co umożliwia atakującym, dlaczego termin reakcji wyniósł trzy dni i jakie kroki podjąć w firmie z własnym serwerem SharePoint.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 6 min czytania
share point logo

22 lipca 2026 roku amerykańska agencja cyberbezpieczeństwa CISA wpisała podatność CVE-2026-50522 do katalogu Known Exploited Vulnerabilities (KEV), wykazu luk, co do których istnieją dowody aktywnego wykorzystywania przez przestępców. Data wymaganej reakcji przypisana temu wpisowi to 25 lipca 2026, czyli trzy dni później. Z tego tekstu dowiesz się, co luka umożliwia atakującemu, jakich wersji SharePointa dotyczy, jakich działań wymaga CISA i co warto zaplanować w firmie utrzymującej własny serwer SharePoint.

Podatność dotyczy SharePoint Server, oprogramowania Microsoftu do budowy wewnętrzfirmowych witryn i pracy na dokumentach, instalowanego na serwerach samej organizacji, a nie w chmurze producenta.

Fakty o CVE-2026-50522

Wpis w katalogu KEV oraz komunikaty CISA z 22 lipca 2026 podają następujące informacje.

Element

Informacja

Identyfikator

CVE-2026-50522

Nazwa we wpisie KEV

Microsoft SharePoint Deserialization of Untrusted Data Vulnerability

Produkt

Microsoft SharePoint Server, instalacje lokalne

Klasa słabości

CWE-502, deserializacja niezaufanych danych

Wpis do katalogu KEV

22 lipca 2026

Wymagana data reakcji

25 lipca 2026

Wykorzystanie w kampaniach ransomware

Nieznane (Unknown)

Źródło poprawki

Microsoft Security Update Guide: msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522

Według opisu katalogu KEV podatność pozwala nieuprawnionemu atakującemu wykonać kod przez sieć. Ofiarą nie jest więc użytkownik, który kliknie w odnośnik, tylko sam serwer: atakujący dostarcza spreparowane dane, a serwer uruchamia zawarty w nich kod.

Według alertu CISA poświęconego hartowaniu SharePointa (opublikowanego 14 lipca 2026 i zaktualizowanego 22 lipca 2026) podatności z tej serii obejmują wszystkie wspierane lokalne wersje SharePoint Server: Subscription Edition, 2019 i 2016.

Wartość Unknown w polu dotyczącym ransomware oznacza, że CISA nie ma potwierdzonych informacji o użyciu tej luki w kampaniach szyfrujących. Nie jest to informacja o braku zagrożenia, tylko o braku danych.

Mechanizm: deserializacja niezaufanych danych

Serializacja to pakowanie danych do postaci, którą można przesłać siecią albo zapisać w pliku. Deserializacja to operacja odwrotna: serwer rozpakowuje przesłany strumień i odtwarza z niego obiekt. Klasa CWE-502 opisuje sytuację, w której program rozpakowuje dane spoza kontrolowanego źródła i traktuje wynik jako zaufany. Spreparowany pakiet potrafi zmusić serwer do utworzenia obiektu wykonującego polecenia nadawcy.

Wyobraź sobie magazyn, w którym paczki rozpakowuje automat, a dołączoną do paczki kartkę z instrukcją wykonuje bez sprawdzania nadawcy. Zwykle kartka mówi: postaw towar na półce B4. Atakujący przygotowuje paczkę, w której kartka mówi: odblokuj bramę i wpuść mnie do środka. Serwer z podatnością deserializacyjną zachowuje się jak ten magazyn: wykonuje instrukcję, bo nie odróżnia właściwej paczki od fałszywej.

Sytuacja

Serwer bez podatności

Serwer z podatnością

Odbiór danych z sieci

Akceptuje wyłącznie dane w oczekiwanej postaci

Rozpakowuje spreparowany pakiet

Reakcja na błędne dane

Odrzuca pakiet

Odtwarza obiekt przygotowany przez atakującego

Efekt

Serwer pracuje dalej

Kod atakującego uruchamia się na serwerze

Kod uruchamia się na serwerze, nie na komputerze pracownika. Podatność w oprogramowaniu serwerowym daje atakującemu punkt zaczepienia wewnątrz sieci firmy, tam gdzie przechowywane są dokumenty i witryny robocze.

Pięć podatności SharePointa w katalogu CISA

CVE-2026-50522 nie jest odosobnionym przypadkiem. CISA potwierdza aktywne wykorzystywanie pięciu podatności: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 i CVE-2026-50522. Według agencji wszystkie umożliwiają cyberprzestępcom nieautoryzowany dostęp do lokalnych instancji SharePoint Server.

Według alertu CISA daty wpisów do katalogu KEV układają się następująco.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Podatność

Wpis do katalogu KEV

CVE-2026-32201

14 kwietnia 2026

CVE-2026-45659

1 lipca 2026

CVE-2026-56164

14 lipca 2026

CVE-2026-58644

16 lipca 2026

CVE-2026-50522

22 lipca 2026

Daty pokazują tempo: cztery z pięciu wpisów pojawiły się w ciągu trzech tygodni lipca 2026, a trzy ostatnie w ciągu ośmiu dni. Lokalny SharePoint Server był w tym okresie powtarzanym celem.

Według alertu CISA atakujący łączą zdalne wykonanie kodu z działaniami poeksploatacyjnymi. Są to między innymi kradzież kluczy maszynowych IIS oraz techniki deserializacyjne, które pozwalają utrzymać trwały dostęp do serwera i wdrożyć złośliwe oprogramowanie. Klucze maszynowe to sekrety kryptograficzne serwera; według CISA ich kradzież służy właśnie utrzymaniu obecności atakującego w zaatakowanym środowisku.

Wymagania wpisu KEV i dyrektywy BOD 26-04

Wpis katalogu KEV dla CVE-2026-50522 wymaga zastosowania poprawek zgodnie z instrukcją producenta oraz spełnienia wymagań dyrektywy BOD 26-04, w tym wymagań CISA dotyczących triage'u forensycznego. Triage forensyczny to wstępne badanie śladów, które ma odpowiedzieć na pytanie, czy luka została wykorzystana przed załataniem.

Katalog nakazuje też ocenić ekspozycję każdego zasobu na internet, a przy braku dostępnych środków zaradczych zaprzestać używania produktu. To zalecenie dotyczy sytuacji, w której nie ma poprawki ani skutecznej metody ograniczenia ryzyka.

Termin 25 lipca 2026, trzy dni po wpisie, formalnie obowiązuje cywilne agencje federalne Stanów Zjednoczonych objęte dyrektywą. Dla firm prywatnych, w tym polskich, nie jest nakazem prawnym, lecz punktem odniesienia: pokazuje, w jakim czasie CISA oczekuje reakcji przy aktywnie wykorzystywanej podatności.

Dyrektywa BOD 26-04, wydana 10 czerwca 2026, zmienia zasady ustalania kolejności łatania w administracji federalnej. Zgodnie z nią priorytet zależy od czterech sygnałów: publicznej ekspozycji zasobu, obecności podatności w katalogu KEV, możliwości zautomatyzowania ataku i skutku technicznego. Dyrektywa uchyla wcześniejsze regulacje BOD 19-02 z 2019 roku i BOD 22-01 z 2021 roku, a agencje nie mają już obowiązku opierania priorytetów na punktacji CVSS.

Ta zmiana ma znaczenie również poza administracją amerykańską. Wynika z niej prosta zasada: dowód wykorzystywania podatności przez przestępców przeważa nad teoretyczną oceną w skali punktowej. Według wytycznych wdrożeniowych CISA wpisy z katalogu KEV są usuwane tylko wyjątkowo, na przykład gdy poprawka producenta powoduje skutki gorsze niż sama podatność. Obecność w katalogu jest więc trwałym sygnałem, a nie chwilowym ostrzeżeniem.

Zalecenia Microsoftu z wcześniejszej fali ataków

Formalną instrukcją łatania CVE-2026-50522 jest wpis w Microsoft Security Update Guide, wskazany w katalogu KEV. Uzupełnieniem są zalecenia, które Microsoft opublikował 22 lipca 2025 przy okazji wcześniejszej fali ataków na lokalne instalacje SharePoint, bo dotyczyły one również podatności deserializacyjnych.

Według wpisu na blogu bezpieczeństwa Microsoftu zalecenia obejmowały:

  • włączenie integracji AMSI w trybie Full Mode, przy czym AMSI to interfejs, przez który aplikacja przekazuje podejrzane treści do oprogramowania antywirusowego przed ich wykonaniem,
  • działający Microsoft Defender Antivirus, blokujący nieuwierzytelnione próby wykorzystania,
  • po instalacji aktualizacji lub włączeniu AMSI rotację kluczy maszynowych ASP.NET i restart usług IIS poleceniem iisreset.exe na wszystkich serwerach farmy,
  • alternatywnie ręczne uruchomienie rotacji z poziomu Central Administration, przez Monitoring, Review job definitions i zadanie Machine Key Rotation Job.

To wskazówki z 2025 roku, dotyczące innej fali ataków. Przy CVE-2026-50522 wiążąca jest instrukcja producenta ze Security Update Guide, a opisane kroki warto traktować jako sprawdzoną praktykę uzupełniającą, zgodną z dokumentacją Microsoftu.

Monitoring i zgłaszanie incydentów

CISA zaleca organizacjom bieżące monitorowanie serwerów SharePoint pod kątem oznak wykorzystania podatności oraz nietypowej aktywności. Monitorowanie ma znaczenie, bo sama aktualizacja nie odpowiada na pytanie, czy atak wydarzył się przed łataniem. Dlatego wpis KEV obok poprawek wymaga triage'u forensycznego.

Zgodnie z alertem CISA incydenty lub nietypową aktywność należy zgłaszać do całodobowego Centrum Operacji agencji pocztą na adres contact@cisa.dhs.gov lub telefonicznie pod numerem 1-844-Say-CISA.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Lista kontrolna dla właściciela serwera SharePoint

Poniższe pytania porządkują decyzje, które trzeba podjąć po wpisie do katalogu KEV.

Pytanie do zespołu IT

Na co wskazuje odpowiedź

Czy firma utrzymuje lokalny SharePoint Server w wersji Subscription Edition, 2019 albo 2016?

Według CISA te wersje obejmuje seria podatności

Czy serwer jest osiągalny z internetu?

Katalog KEV nakazuje ocenić ekspozycję każdego zasobu

Czy wdrożono poprawki zgodnie z wpisem w Microsoft Security Update Guide?

To wymagane działanie wpisu KEV

Czy sprawdzono, czy luka nie została wykorzystana przed łataniem?

Wpis wymaga triage'u forensycznego

Czy po aktualizacji wykonano rotację kluczy maszynowych i restart IIS?

Zalecenie Microsoftu z 2025 roku

Czy monitoring serwera rejestruje nietypową aktywność?

Zalecenie CISA

Czy wiadomo, kto i w jakim terminie decyduje o pilnych aktualizacjach?

Termin reakcji w tym wpisie to trzy dni

Wpis CVE-2026-50522 jest piątym sygnałem w ciągu nieco ponad trzech miesięcy, że lokalne serwery SharePoint pozostają aktywnym celem. Kolejność działań wynika wprost z dokumentów: ocenić ekspozycję serwera, wdrożyć poprawki zgodnie z instrukcją producenta, sprawdzić ślady wcześniejszego ataku i objąć serwer stałym monitoringiem.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.