CVE-2026-50522
La deserializzazione di dati non attendibili in Microsoft Office SharePoint consente a un utente malintenzionato non autorizzato di eseguire codice in rete.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 22 lug 2026
- Le agenzie federali statunitensi devono correggerla entro il 25 lug 2026 (direttiva BOD 22-01)
- Primo attacco osservato 5 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fonte: CISA KEV · 8 set 2026 7 set 2026 6 set 2026 5 set 2026 4 set 2026 3 set 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| microsoft | sharepoint server | < 16.0.19725.20434 |
Articoli correlati
RansomwareAllerta critica: il ransomware Cl0p colpisce PTC Windchill e FlexPLM con una catena di vulnerabilità
Il 25 luglio 2026 il panorama della sicurezza industriale è stato scosso da una nuova campagna aggressiva del gruppo ransomware Cl0p noto anche come
VulnerabilitàMinacce cyber e offensiva AI: il panorama del 26 luglio 2026
Analisi delle vulnerabilità critiche in sfruttamento attivo e dell'uso dell'AI offensiva da parte di attori statali. Scopri i rischi del 26 luglio 2026.
VulnerabilitàQuattro falle critiche sfruttate contro macOS, SharePoint, VMware vCenter e Windows
Scopri le quattro falle critiche sfruttate contro macOS, SharePoint, VMware e Windows. CISA richiede remediation entro il 21 agosto 2026.
VulnerabilitàCVE-2026-69836: falla critica sfruttata in Microsoft Entra ID, ma non serve alcuna azione ai clienti
Microsoft ha corretto CVE-2026-69836, una vulnerabilità critica in Entra ID sfruttata in attacchi. Nessuna azione richiesta ai clienti poiché mitigata lato servizio.
VulnerabilitàBTR Reforged: il driver di Microsoft Defender può diventare un’arma contro la sicurezza di Windows
Scopri come il driver BTR.sys di Microsoft Defender può essere abusato per disattivare le difese di Windows durante l'avvio, esponendo gravi rischi per la sicurezza dei sistemi.
VulnerabilitàAmazon Kiro: una prompt injection esfiltra dati dal workspace con un solo messaggio
Vulnerabilità in Amazon Kiro per prompt injection: esfiltrazione dati dal workspace con un solo messaggio. Corretta nella versione 0.8.140.
VulnerabilitàGit trasformato in una trappola: sette agenti AI possono eseguire codice dai repository
7 agenti AI vulnerabili a Git core.fsmonitor: repository malevoli eseguono codice arbitrario senza conferme. Versioni colpite, CVE e patch disponibili.
VulnerabilitàFalconFlank, pubblicato un PoC per l’escalation di privilegi in CrowdStrike Falcon
FalconFlank è il PoC per escalation privilegi locale in CrowdStrike Falcon via remediation macro. Testato su Windows 11 e Server 2025, senza CVE o patch.
VulnerabilitàMicrosoft corregge 398 vulnerabilità mentre una falla sfruttata del kernel di Windows entra nel catalogo CISA KEV
Microsoft corregge 398 vulnerabilità Windows: CVE-2026-68820 sfruttata nel kernel entra nel catalogo KEV CISA. Aggiorna subito.
VulnerabilitàMicrosoft corregge 966 vulnerabilità mentre due zero-day di Windows sono oggetto di attacchi attivi
Microsoft corregge 966 vulnerabilità: due zero-day Windows per escalation a SYSTEM sono già sfruttati in attacchi attivi. Aggiorna subito.
APTBlueMoon Exploit Kit offre a quattro gruppi di cyberspionaggio una catena d’attacco condivisa da Chrome a Windows
BlueMoon concatena due vulnerabilità Chrome/V8 e una Windows per attacchi spear-phishing: quattro gruppi APT lo usano per spionaggio dal 28 agosto 2026.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.