Saldırganlar, Microsoft SharePoint'te bulunan CVE-2026-50522 adlı deserializasyon zafiyetini kullanarak makine anahtarlarını çalıyor ve düzeltme uygulandıktan sonra bile sistemlere kalıcı erişim sağlıyor. Bu zafiyet, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırma imkanı sunuyor ve Temmuz ayı güvenlik güncellemeleriyle giderildi.
Güvenlik firması watchTowr, PoC (kanıt-çalışma) kodunun kamuoyuna açıklanmasından saatler içinde küresel honeypot ağında bu zafiyeti istismar eden saldırıları tespit etti. Saldırganlar, SharePoint sunucularına ulaşmak için özel olarak hazırlanmış .NET BinaryFormatter yüklerini kullanıyor ve bu yükler, WS-Federation kimlik doğrulama uç noktasına gönderildiğinde rastgele kod çalıştırmasına neden oluyor.
Defused gibi diğer güvenlik kuruluşları da Temmuzun 17'sinden itibaren benzer saldırıları gözlemlemiş, ancak zafiyetin tam kimliği o dönemde bilinmiyordu. Güvenlik uzmanları, düzeltme uygulandıktan sonra bile maruz kalan sistemlerde kimlik bilgilerinin değiştirilmesi gerektiğini vurguluyor.
