← Blog
🛡️ Vulnerabilitate9 septembrie 2026

Vulnerabilitate critică în Microsoft SharePoint (CVE-2026-50522): ce trebuie să faci dacă firma ta îl folosește

CVE-2026-50522: critică (CVSS 9.8) în Microsoft SharePoint, exploatată activ și inclusă în catalogul KEV al CISA. Cum te protejezi astăzi.

OCIRIA security team

Vulnerabilitate critică în Microsoft SharePoint (CVE-2026-50522): ce trebuie să faci dacă firma ta îl folosește

Pe scurt

CVE-2026-50522 este o vulnerabilitate critică, cu un scor CVSS de 9.8 din 10 [1], care afectează Microsoft Office SharePoint. Se datorează unei deserializări de date nesigure care permite unui atacator neautorizat să execute cod de la distanță prin rețea [1]. A fost publicată la 14 iulie 2026 [1] și figurează în catalogul vulnerabilităților exploatate cunoscute (KEV) întreținut de CISA [2], ceea ce confirmă că este deja folosită în atacuri reale, nu doar în teste de laborator. Dacă organizația ta are SharePoint implementat, pasul de astăzi este să identifici ce instanțe sunt active și în ce stadiu de actualizare se află, și să prioritizezi aplicarea patch-urilor corespunzătoare de la Microsoft.

Ce este și de ce contează

O vulnerabilitate de „deserializare nesigură” apare atunci când o aplicație reconstruiește obiecte pornind de la date primite din exterior, fără a le verifica suficient originea sau conținutul. Dacă un atacator reușește să manipuleze aceste date, poate determina serverul să execute instrucțiuni arbitrare în numele său. În cazul CVE-2026-50522, acest lucru se traduce prin execuție de cod la distanță pe SharePoint din partea unui atacator neautorizat, adică fără a avea nevoie de credențiale valide [1].

Combinația a trei factori explică gravitatea situației: este vorba despre un produs de colaborare foarte răspândit în mediile corporative, scorul de severitate este practic maximul posibil (9.8, calificat drept „critic” de NVD) [1], iar exploatarea activă este deja confirmată conform listei KEV a CISA [2]. Radarul nostru intern de inteligență OCIRIA înregistrează aceeași vulnerabilitate ca fiind prioritară, clasificând-o drept execuție de cod la distanță de severitate critică; această evaluare se bazează pe aceleași date publice de la NVD și CISA citate aici, nu pe o sursă suplimentară independentă.

Pe cine afectează

Producătorul afectat este Microsoft, iar produsul concret este SharePoint [1]. Orice organizație care folosește SharePoint ca platformă de colaborare, gestionare documentară sau intranet corporativ trebuie considerată potențial expusă. Adevărul structurat disponibil nu specifică versiuni concrete ale produsului, nici dimensiunea sau sectorul organizațiilor afectate, astfel încât nu este posibil să delimităm mai precis amploarea fără a risca să speculăm; recomandarea prudentă este ca orice companie care are SharePoint în infrastructura sa să își evalueze expunerea, indiferent de dimensiune.

Cum să afli dacă ești vulnerabil

  • Confirmă dacă SharePoint face parte din infrastructura ta (servere proprii, nu doar utilizarea Microsoft 365 în general) și ce instanțe sunt accesibile din afara rețelei corporative.
  • Verifică stadiul de aplicare a patch-urilor pe aceste servere în raport cu buletinele de securitate Microsoft ulterioare publicării acestei CVE (14 iulie 2026) [1].
  • Având în vedere că exploatarea activă este confirmată în catalogul KEV [2], auditează jurnalele de acces și activitate ale SharePoint pentru comportamente anormale, precum procese neașteptate inițiate de serviciul propriu-zis sau conexiuni ieșite neobișnuite, care ar putea indica o încercare de exploatare deja produsă.
  • Verifică ce interfețe de administrare sau componente SharePoint sunt expuse direct pe internet, deoarece reducerea acestei suprafețe vizibile limitează oportunitățile unui atacator în timp ce se finalizează aplicarea patch-urilor.

Cum să te protejezi

1. Aplică cât mai curând posibil actualizările de securitate Microsoft disponibile pentru versiunea ta de SharePoint; aceasta este măsura care închide direct calea de exploatare a acestei vulnerabilități concrete.

2. Dacă implementarea imediată a patch-ului nu este fezabilă, ia în considerare măsuri temporare de izolare, cum ar fi restricționarea accesului din rețea la serverele SharePoint doar pentru utilizatorii și sistemele strict necesare.

3. Auditează accesurile și jurnalele SharePoint pentru a exclude posibilitatea ca exploatarea să se fi produs deja în mediul tău, având în vedere că această CVE este înregistrată ca exploatată activ [2].

4. Menține un inventar actualizat al locurilor unde rulează SharePoint în organizația ta (servere proprii, filiale, furnizori), pentru a nu lăsa instanțe în afara procesului de aplicare a patch-urilor.

5. Consolidează capacitatea de răspuns la incidente: fiind vorba de o vulnerabilitate critică cu exploatare confirmată, este important să ai clar procedeul de urmat dacă se detectează activitate suspectă.

Întrebări frecvente

Este o vulnerabilitate critică confirmată, nu doar o estimare?

Da, NVD o clasifică cu severitate „critică” și scor CVSS de 9.8 [1].

Este deja exploatată în atacuri reale?

Da, CISA o include în catalogul său de vulnerabilități exploatate cunoscute (KEV) [2], ceea ce indică exploatare activă confirmată, nu doar un risc teoretic.

Afectează doar SharePoint Online (cloud) sau și instalările proprii?

Adevărul structurat disponibil nu specifică tipul de implementare afectat, ci doar faptul că produsul este Microsoft Office SharePoint [1]. Având în vedere această lipsă de detalii, recomandarea prudentă este să verifici orice instanță de SharePoint gestionată de organizația ta.

Ce trebuie să fac dacă nu pot aplica patch-ul imediat?

Redu expunerea de rețea a serverelor tale SharePoint și consolidează monitorizarea accesurilor în timp ce finalizezi procesul de actualizare; nu înlocuiește patch-ul, dar limitează fereastra de risc.

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar