Skip to main content

Microsoftin heinäkuun 2026 päivityksissä korjattu SharePointin CVE-2026-50522 (CVSS 9.8) on joutunut aktiivisen hyödyntämisen kohteeksi julkisen PoC:n jälkeen.

Microsoftin heinäkuun 2026 Patch Tuesday -päivityskokonaisuudessa korjattu SharePoint Serverin haavoittuvuus on siirtynyt aktiivisen hyväksikäytön kohteeksi. Kyberturvayhtiö watchTowrin mukaan kyseessä on kolmas saman tuoteperheen ongelma, joka on nyt hyökkääjien aktiivisessa käytössä. Haavoittuvuus koskee Microsoft Office SharePointin tietojenkäsittelyä ja vaatii välittömiä toimenpiteitä kaikilta järjestelmänvalvojilta.

Ongelma on merkitty tunnuksella CVE-2026-50522 ja sille on annettu vakavuudesta kertova CVSS-pisteistö 9.8. Kyseessä on kriittisen tason epäluotettavan datan deserialisointivirhe, joka mahdollistaa luvattoman etäkoodin suorittamisen verkon yli ilman tunnistautumista. Julkisen konseptitason todistuksen (PoC) ilmestymisen jälkeen hyökkäysyritykset ovat lisääntyneet nopeasti.

Microsoft on antanut tapauksessa tunnustuksen turvallisuustutkimuksesta DEVCORE-yhtiölle, joka löysi ja raportoi puutteen. Vaikka virallinen korjaustiedosto on julkaistu osana heinäkuun tietoturvapäivityksiä, monilla yrityksillä korjaukset ovat vielä asentamatta. Tämä altistaa haavoittuville palvelimille suoria hyökkäysyrityksiä vastaan internetissä.

MSP-toimijoiden ja IT-asiantuntijoiden on tarkistettava välittömästi asiakasympäristöjen SharePoint-palvelimien päivitystilanne. Koska kyseessä on etähaavoittuvuus (RCE) ilman vaadittua autentikointia, riskitaso on poikkeuksellisen korkea. Korjauspäivitysten asentaminen viipymättä on ainoa tapa suojata yritysverkkoja tältä aktiiviselta uhalta.

Tärkeimmät pointit

  • CVE-2026-50522 (CVSS 9.8)
  • Microsoft Office SharePoint Server
  • Deserialization of untrusted data
  • Unauthorized remote code execution (RCE)
  • Julkaistu osana heinäkuun 2026 Patch Tuesday -päivityksiä
  • Aktiivinen hyödyntäminen watchTowrin mukaan
  • Löytäjänä tunnustettu DEVCORE

Lähde: The Hacker News — alkuperäinen artikkeli julkaistu 21.7.2026