Kritiek beveiligingslek ontdekt in Microsoft SharePoint
Microsoft heeft een kritieke kwetsbaarheid in Microsoft Office SharePoint gedicht. Het lek, dat is geregistreerd onder de code CVE-2026-50522, stelt een aanvaller in staat om via een netwerk op afstand schadelijke code uit te voeren op het SharePoint-systeem. Met een CVSS-risicoscore van 9.8 valt het lek in de hoogste categorie van ernst.
De kwetsbaarheid wordt veroorzaakt door het onveilig verwerken van externe gegevens (zogeheten deserialization of untrusted data). Hierdoor kan een aanvaller vanaf het internet en zonder complexe stappen willekeurige code injecteren en uitvoeren op de server.
Aanvalsmogelijkheden en impact
Hoewel de officiële CVSS-vector aangeeft dat er geen inloggegevens vereist zijn, meldt de aanvullende documentatie dat een aanvaller met minimaal de rechten van een 'Site Owner' via een netwerkaanval op afstand code kan uitvoeren. Zodra een aanvaller hierin slaagt, is de impact op het systeem enorm: de vertrouwelijkheid, integriteit en beschikbaarheid van de data op de server komen volledig op het spel te staan.
Volgens Microsoft is er op het moment van de waarschuwing nog geen actief misbruik van het lek waargenomen in het wild. De ontwikkelaar schat de kans op toekomstig misbruik echter wel hoog in (Exploitation More Likely), mede door de lage complexiteit van de aanval.
Updates direct beschikbaar
Microsoft heeft inmiddels een officiële patch uitgebracht die het probleem verhelpt. De beveiligingsupdate is van toepassing op meerdere versies van de software, waaronder SharePoint Server 2016 en SharePoint Enterprise Server 2016.
Het lek werd ontdekt door beveiligingsonderzoeker splitline van het DEVCORE Research Team, in samenwerking met de TrendAI Zero Day Initiative. Systeembeheerders wordt dringend geadviseerd om de beschikbare beveiligingsupdates zo snel mogelijk door te voeren op alle kwetsbare SharePoint-omgevingen.