Help Net Security は 7 月 22 日、Microsoft が 7 月度 Patch Tuesday (Critical Patch Update) で修正した Office SharePoint Server の 3 件目の RCE 脆弱性 CVE-2026-50522 について、公開 PoC の投下から数時間後にあたる 7 月 20 日に、watchTowr のグローバルハニーポットで成功する悪用試行を観測したと報じました。これは Microsoft が CVE-2026-56164 と CVE-2026-58644 の実戦悪用を確認した直後の展開で、SharePoint の脆弱性連鎖攻撃が新局面に入ったことを示します。
主なポイント
- CVE-2026-50522 は SharePoint 内の信頼できないデータのデシリアライズに起因する重大な RCE で、未認証攻撃者がネットワーク経由でコード実行可能
- 攻撃者は SharePoint に侵入後、IIS のマシンキーを盗み出し、長期的なアクセス保持や再侵入用の永続化を狙う
- watchTowr は「PoC 公表から実質数時間で成功悪用」との経過を、複数国の観測ノードで裏付け
- CISA はすでに複数の SharePoint 脆弱性 (CVE-2026-32201/45659/56164/58644) の悪用警告を発しており、今回の 50522 の追加悪用でオンプレ SharePoint 群の攻撃圧力がさらに高まる
- 対策は 7 月 CPU の適用に加え、既に侵害の疑いがある場合はマシンキーの再生成と再認証で持続的アクセスを断つ運用手順が必須
出典: Another SharePoint RCE exploited: Patch, then rotate your machine keys (CVE-2026-50522)