Weer een kritiek SharePoint-lek: aanvallers stelen nu machine keys

Een tweede kritieke SharePoint-kwetsbaarheid deze maand wordt binnen uren na publicatie van een proof-of-concept al actief misbruikt om cryptografische machine keys te stelen.

Nog geen week nadat we schreven over het actief misbruikte SharePoint-zerodaylek CVE-2026-58644, duikt de volgende kritieke SharePoint-kwetsbaarheid op. CVE-2026-50522 werd in de julironde van Microsoft gepatcht, maar sinds op 20 juli een proof-of-concept verscheen, zagen onderzoekers van watchTowr binnen enkele uren de eerste succesvolle aanvallen op hun honeypots.

Het lek zit in de manier waarop SharePoint niet-vertrouwde data deserialiseert. Een aanvaller stuurt een vervalste WS-Federation-inlogrespons naar het endpoint /_trust/default.aspx, met daarin een kwaadaardige .NET BinaryFormatter-payload verstopt als cookie. Geen inloggegevens nodig — het lek is op afstand te misbruiken door wie dan ook.

Wat dit lek bijzonder vervelend maakt, is de buit: machine keys. Dat zijn de cryptografische sleutels waarmee SharePoint authenticatietokens ondertekent. Met een gestolen machine key kan een aanvaller zelf geldige tokens vervalsen en zich voordoen als een willekeurige gebruiker — inclusief beheerders. En dat blijft werken nadat het lek zelf gepatcht is, want de sleutel zelf is nog steeds geldig totdat die wordt vervangen.

De aanvallen richten zich vooralsnog uitsluitend op zelfgehoste (on-premise) SharePoint-omgevingen; SharePoint Online in Microsoft 365 is niet kwetsbaar.

Draai je een eigen SharePoint-server, dan is patchen niet genoeg. WatchTowr adviseert nadrukkelijk om na het updaten ook de machine keys te roteren op systemen die mogelijk zijn blootgesteld — anders loopt een aanvaller die de sleutel al te pakken heeft gewoon door alsof er niets gepatcht is.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.