Allarme SharePoint: una falla critica espone le chiavi macchina. Microsoft rilascia il fix
Una falla critica nei server SharePoint on-premise, la CVE-2026-50522, è sotto attacco attivo: gli hacker rubano le chiavi macchina per forgiare token d'accesso e restare dentro i sistemi anche dopo la patch di Microsoft
di Nino Grasso pubblicata il 23 Luglio 2026, alle 12:11 nel canale SicurezzaMicrosoft
Una falla critica nei server SharePoint on-premise è sotto sfruttamento attivo e permette agli aggressori di rubare le chiavi macchina degli ambienti compromessi. La vulnerabilità, identificata come CVE-2026-50522, consente l'esecuzione di codice arbitrario da remoto senza bisogno di autenticazione, e Microsoft l'ha corretta soltanto con gli aggiornamenti di sicurezza di luglio 2026.

Il problema, classificato come de-serializzazione di dati non attendibili, si aggiunge a un elenco già pesante. CISA aveva segnalato di recente altre tre vulnerabilità di SharePoint sotto sfruttamento attivo, e i ricercatori hanno ora individuato attacchi mirati anche contro questa quarta falla, nonostante la correzione fosse già disponibile.
Il punto più critico riguarda proprio le chiavi macchina, le credenziali che SharePoint utilizza per generare e validare i token di autenticazione interni. Chi riesce a sottrarle può forgiare token validi, impersonare utenti legittimi e accedere a siti e documenti aziendali con i loro stessi privilegi. Installare la patch, in questo caso, non basta a chiudere la porta: le chiavi rubate continuano a validare token falsificati anche dopo l'aggiornamento del server, garantendo agli aggressori una persistenza che sopravvive alla correzione ufficiale.
Exploit pubblico, attacchi partiti in poche ore: Microsoft sistema la falla
I ricercatori di watchTowr hanno osservato i primi tentativi di sfruttamento pochi giorni dopo la pubblicazione di un proof-of-concept funzionante, avvenuta il 20 luglio. La rete di honeypot dell'azienda, battezzata Attacker Eye, ha registrato compromissioni riuscite di server SharePoint nel giro di poche ore dalla diffusione della tecnica.
Defused, società specializzata in threat intelligence, aveva già intercettato un vettore di deserializzazione non documentato a partire dal 17 luglio, senza riuscire in un primo momento a collegarlo a una CVE specifica. Solo successivamente l'attività osservata è stata ricondotta con buona probabilità proprio alla CVE-2026-50522, segno che gli attacchi erano partiti ancora prima della divulgazione pubblica del PoC.
L'exploit PowerShell che circola pubblicamente su GitHub, opera del ricercatore noto come Janggggg, prende di mira un percorso di deserializzazione di SharePoint per ottenere l'esecuzione di codice sul server. Il meccanismo sfrutta l'invio di un token di autenticazione forgiato, contenente un payload .NET malevolo basato su BinaryFormatter, verso l'endpoint di login /_trust/default.aspx tramite una risposta WS-Federation contraffatta. Trattandosi di una falla che non richiede credenziali, qualunque server SharePoint esposto in rete diventa un bersaglio raggiungibile da remoto senza ostacoli preliminari.
Le organizzazioni che gestiscono installazioni on-premise di SharePoint dovrebbero installare prontamente gli ultimi aggiornamenti di sicurezza rilasciati da Microsoft. La patch, però, chiude solo la falla d'ingresso: non revoca i token di autenticazione né le chiavi macchina eventualmente già sottratte prima dell'intervento correttivo.
Gli amministratori con server potenzialmente esposti devono quindi ruotare le chiavi macchina e le credenziali associate, oltre a verificare la presenza di accessi non autorizzati, payload malevoli o altri segnali di persistenza sui sistemi coinvolti. Un semplice aggiornamento, da solo, rischia di lasciare la porta di servizio spalancata a chi è già entrato in precedenza.










Hyundai Ioniq 9: dopo due settimane di test non avremmo voluto restituirla
LG UltraGear evo GM9: 27 pollici, 5K, Mini LED e Dual Mode
Motorola edge 70 Fusion FIFA World Cup 26 Edition: un ottimo smartphone per i fan del calcio
Enhanced PSSR sarà attivo per impostazione predefinita, la tecnologia di Sony ha raggiunto la maturità
Polti Vaporetto SV440 Double, la scopa a vapore 2 in 1 con 11 accessori crolla a soli 74,99€, offerta a tempo
Smart TV a 129€ su Amazon: è un Hisense da 32 pollici, perfetto come TV secondario, costa veramente pochissimo
Proseguono le operazioni di ripristino dell'assetto del satellite LINK dedicato al salvataggio del telescopio spaziale Swift
Il razzo spaziale NASA SLS e la capsula Orion per la missione Artemis III stanno prendendo forma
Starship: il recupero di Ship 40 prosegue, non tutto sembra andare come sperato! SpaceX mostra nuove immagini
Prezzi iPhone 17 in aumento: gli ultimi rumor indicano un rincaro imminente
Edge segue Chrome: a rischio molte estensioni già da agosto, Manifest v3 diventa obbligatorio
Studi su batteri e archaea: la vita sulla Terra potrebbe essere nata due volte, non una sola
Claude Code, le diverse sessioni ora parlano tra loro: cos'è la comunicazione cross-session
I sistemi di sicurezza attuali non bastano più: OpenAI ferma i test sul modello Astra
iPhone, nuove indiscrezioni sul modello del ventennale: display fino a 7 pollici e super batteria
Le iconiche Sony WH-1000XM4 stanno per tornare in una versione più economica: best-buy in arrivo?
TV 55 pollici in offerta: Xiaomi 4K a 324€ o Philips Mini LED a 349€?









2 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".