CVE-2026-50522 : exécution de code à distance dans Microsoft SharePoint Server via la désérialisation .NET
SCORE DE MENACE HERMES & COMPROMISSION DE PLATEFORME COLLABORATIVE D'ENTREPRISE
Cible :Microsoft SharePoint Server (Subscription Edition, 2019, 2016) Le CVSS v3.1 évalue la CVE-2026-50522 à 9.8 (Critique) et le CVSS v4.0 affiche 9.8. Le score de menace Hermes s'établit à 98 (CRITIQUE). La corrélation est absolue : Microsoft SharePoint héberge la propriété intellectuelle critique, les coffres documentaires et les comptes de service Active Directory. La désérialisation permet aux attaquants d'exécuter du code arbitraire sous l'identité du processus worker IIS (w3wp.exe) et de pivoter dans tout le domaine Active Directory.
CVE-2026-50522: Remote Code Execution in Microsoft SharePoint Server via .NET DeserializationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »SharePoint Server est massivement déployé au sein des ministères, des organisations de défense et des grandes entreprises pour la gestion documentaire et les intranets collaboratifs.
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-50522 | Référence CISA KEV |
| Composant vulnérable | Microsoft.SharePoint.dll (Service BDC Metadata) | Gestionnaire de remoting et désérialisation .NET |
| Contexte de processus | w3wp.exe (Identité du pool d’applications SharePoint) | Privilèges administrateur local / compte de service de domaine |
| Vecteur réseau | HTTP/HTTPS (Port TCP 80, 443 ou ports d’applications web) | Requêtes web entrantes vers SharePoint |
| Versions affectées | SharePoint Subscription Edition, 2019, 2016 | Fermes de serveurs SharePoint sur site |
| Versions corrigées | Mises à jour de sécurité Microsoft MSRC (Août / Septembre 2026) | Mises à jour officielles Windows Update |
| Impact d’exploitation | RCE dans le worker IIS, extraction de tickets Active Directory | Prise de contrôle de la ferme SharePoint |
2. Décomposition technique : désérialisation .NET & chaînes de gadgets
Section intitulée « 2. Décomposition technique : désérialisation .NET & chaînes de gadgets »A. Routine de désérialisation défaillante
Section intitulée « A. Routine de désérialisation défaillante »La vulnérabilité se situe dans le point de terminaison BDC chargé d’importer les modèles de métadonnées sérialisés. Lorsque le serveur reçoit un flux de données, il fait appel à BinaryFormatter sans restriction de types :
// Représentation décompilée de la routine de désérialisation BDC vulnérablepublic static object DeserializeMetadataObject(byte[] serializedData) { MemoryStream ms = new MemoryStream(serializedData); BinaryFormatter formatter = new BinaryFormatter(); // ANOMALIE : Aucun SerializationBinder n'est associé au formateur return formatter.Deserialize(ms);}Comme les graphes d’objets .NET gèrent le polymorphisme lors de la désérialisation, un attaquant peut forger une chaîne de gadgets exploitant les classes standards du framework .NET (TypeConfuseDelegate, DataSet, ActivitySurrogateSelector) :
+----------------------------------------------------------------------------------------------------+| FLUX D'EXÉCUTION DE LA CVE-2026-50522 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] HTTP POST /_vti_bin/BDCMetadataService.svc │ Enveloppe SOAP contenant une charge BinaryFormatter sérialisée en Base64 ▼ [Microsoft IIS / SharePoint Server (w3wp.exe)] │ ├───► 1. Aiguilleur SOAP : │ - Achemine la charge utile vers DeserializeMetadataObject() │ ├───► 2. Désérialisation par BinaryFormatter : │ - Reconstruit le graphe d'objets malveillant │ - Déclenche les rappels de comparateurs TypeConfuseDelegate / SortedSet │ ├───► 3. Invocation Dynamique de Méthode : │ - Redirige le flot d'exécution vers System.Diagnostics.Process.Start() │ - Paramètres : "powershell.exe -enc <ChargeBase64>" │ ▼ [Création de Processus sous w3wp.exe] │ └───► Démarrage de powershell.exe / cmd.exe : - Injection d'un implant mémoire C2 (Cobalt Strike / Brute Ratel) - Extraction des clés maîtresses DPAPI et clés de machine dans web.config - Accès aux bases de données SQL Server sous-jacentes+----------------------------------------------------------------------------------------------------+3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Inclusion CISA KEV : ajoutée en urgence après la détection d’attaques étatiques ayant combiné la CVE-2026-50522 avec des contournements d’authentification pour exfiltrer des bases documentaires stratégiques.
- Vecteur de militarisation : utilisation d’outils automatisés basés sur
ysoserial.netpour déposer des web shells résidents en mémoire (.ashxvolatils). - Mouvement latéral dans la ferme : l’attaquant utilise les privilèges de
w3wp.exepour extraire les clés de machine (machineKey) du fichierweb.config, ce qui lui permet de signer des jetons ViewState et de compromettre tous les serveurs de la ferme.
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application publique | Requête HTTP POST contenant la charge utile sérialisée vers SharePoint |
| Exécution | T1059.001 | Interpréteur de commandes et scripts : PowerShell | Lancement de powershell.exe depuis le processus IIS w3wp.exe |
| Évasion de défense | T1505.003 | Composant logiciel serveur : Web Shell | Injection de web shells en mémoire vive au sein du pool d’applications |
| Accès aux identifiants | T1552 | Identifiants non sécurisés | Extraction des clés de chiffrement de la ferme et des identifiants web.config |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $SHAREPOINT_SERVERS any ( msg:"HERMES DEFENSE - Tentative d'exploitation par deserialisation SharePoint (CVE-2026-50522)"; flow:established,to_server; http.method; content:"POST"; http.uri; content:".svc"; http.request_body; content:"AAEAAAD///// "; classtype:web-application-attack; sid:202650522; rev:1; reference:cve,2026-50522;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Processus enfant suspect créé par IIS w3wp.exe (SharePoint)id: 4c3b2a1d-9e8f-7a6b-5c4d-50522c026e02status: highdescription: Détecte la création de processus tels que cmd.exe ou powershell.exe initiée par le processus worker IIS SharePoint w3wp.exe.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: product: windows category: process_creationdetection: selection_parent: ParentImage|endswith: '\w3wp.exe' selection_child: Image|endswith: - '\cmd.exe' - '\powershell.exe' - '\pwsh.exe' - '\rundll32.exe' - '\whoami.exe' condition: selection_parent and selection_childfalsepositives: - Scripts d'administration personnalisés invoqués directement via IIS (très rare).level: criticaltags: - attack.initial_access - attack.t1190 - attack.execution - attack.t1059.0016. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Procédure de diagnostic Windows :
Section intitulée « Procédure de diagnostic Windows : »- Contrôle des événements Sysmon :
Fenêtre de terminal Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=1} |Where-Object { $_.Message -match "w3wp.exe" -and $_.Message -match "(cmd|powershell)" } - Revue des journaux IIS W3C :
- Analyser les requêtes POST anormales sur
/_vti_bin/BDCMetadataService.svcou*.svcrenvoyant des codes HTTP 200 ou 500.
- Analyser les requêtes POST anormales sur
- Inspection des fichiers temporaires asp.net :
- Vérifier
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\Temporary ASP.NET Files\à la recherche de bibliothèques.dllnouvellement compilées.
- Vérifier
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "term": { "process.parent.name": "w3wp.exe" } }, { "terms": { "process.name": ["cmd.exe", "powershell.exe", "pwsh.exe", "whoami.exe"] } } ] } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Application des mises à jour de sécurité Microsoft : déployer sans attendre les correctifs SharePoint Server diffusés par le MSRC.
- Activation de l’intégration AMSI : s’assurer que le support de l’interface AMSI (Antimalware Scan Interface) est activé pour analyser la mémoire des désérialisations .NET.
- Cloisonnement réseau : ne pas exposer directement les fermes SharePoint sur Internet sans passer par un portail d’authentification inverse pré-filtrant les requêtes SOAP/WCF.
- Moindre privilège des pools d’applications : utiliser des comptes de service gérés par groupe (gMSA) aux privilèges minimaux pour exécuter les pools d’applications SharePoint.