// 1 CRITICAL · 5 ZERO-DAY · 4 CVE · 4 EXPLOIT NELLE ULTIME 24H
Gli attaccanti stanno sfruttando attivamente vulnerabilità zero-day in Microsoft SharePoint Server on-premises per ottenere privilegi amministrativi, rubare le
{"main_topic":"cybersecurity","topics":["cybersecurity","vulnerabilita","zero-day","cve","microsoft","rce","exploit","patch"]}

Gli attaccanti stanno sfruttando attivamente vulnerabilità zero-day in Microsoft SharePoint Server on-premises per ottenere privilegi amministrativi, rubare le chiavi IIS machine keys e mantenere persistenza anche su server completamente aggiornati. L'allerta del 14 luglio 2026 del Cybersecurity and Infrastructure Security Agency (CISA) ha trasformato una routine di patching in una gara contro il tempo dove la checklist della sicurezza rischia di diventare un'illusione.

Punti chiave
  • CISA ha confermato exploitation attiva di cinque CVE in SharePoint Server on-premises, con ingresso nel catalogo Known Exploited Vulnerabilities tra il 14 aprile e il 22 luglio 2026.
  • Due delle falle — CVE-2026-58644 e CVE-2026-56164 — hanno punteggio CVSS 9.8 CRITICAL secondo i record NVD ufficiali, permettendo RCE e privilege escalation senza autenticazione.
  • Gli attaccanti rubano le IIS machine keys per forgiare ASP.NET ViewState trusted, consentendo re-entry su server patchati e deploy di webshell.
  • CISA avverte che la sola rotazione delle chiavi senza threat hunting è inefficace: script harvester dormienti possono catturare le nuove chiavi immediatamente.

CISA conferma la catena: da unauthenticated access a Farm Admin

Il 14 luglio 2026 CISA ha emesso un alert senza precedenti per la gravità del meccanismo d'attacco. L'agenzia federale statunitense ha elencato cinque vulnerabilità attivamente sfruttate: CVE-2026-32201 (14 aprile), CVE-2026-45659 (1° luglio), CVE-2026-56164 (14 luglio), CVE-2026-58644 (16 luglio) e CVE-2026-50522 (22 luglio). Secondo il testo dell'alert: "CISA is aware of active exploitation of vulnerabilities CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, and CVE-2026-50522 enabling cyber threat actors to gain unauthorized access to on-premises SharePoint Server instances" [FONTE 3].

La catena tecnica ricostruita dalle fonti primarie inizia con accesso unauthenticated tramite CVE-2026-56164, una vulnerabilità di privilege escalation risolta nel Patch Tuesday di luglio 2026. Da lì gli attaccanti concatenano deserialization vulnerabilities — CVE-2026-58644 e CVE-2026-50522, entrambe con CVSS 9.8 CRITICAL secondo NVD [FONTE 6, FONTE 7] — per ottenere RCE con privilegi elevati. CVE-2026-58644 è stata inizialmente divulgata senza lo status di zero-day exploited, ma Microsoft ha successivamente rivisto il bollettino per confermare l'exploitation in the wild, come riportato da The Hacker News: "Microsoft has since revised its bulletin to clarify that CVE-2026-58644 has been exploited in the wild, meaning the shortcoming was weaponized as a zero-day prior to the fixes becoming available" [FONTE 4].

"intruders can re-enter fully patched servers, deploy webshells, and bypass standard security controls long after updates have been applied" — Notebookcheck, riassunto tecnico basato su advisory CISA

Il furto delle IIS machine keys: perché il patching diventa illusorio

Il punto di non ritorno dell'attacco non è la compromissione iniziale, ma il furto delle IIS machine keys. Queste chiavi — utilizzate da Internet Information Services per validare e decifrare i dati ASP.NET ViewState — diventano un passaporto permanente una volta in mano agli attaccanti. CISA documenta esplicitamente "post-exploitation activities, such as stealing Internet Information Services (IIS) machine keys" [FONTE 3].

La conseguenza è contro-intuitiva e devastante: un server patchato rimane vulnerabile. Con le chiavi rubate, gli attaccanti possono forgiare ViewState trusted che il sistema accetta legittimamente, bypassando ogni controllo post-update. Notebookcheck sintetizza il meccanismo: gli intrusi "possono rientrare in server completamente patchati, deployare webshell e bypassare controlli di sicurezza standard molto tempo dopo che gli aggiornamenti sono stati applicati" [FONTE 1].

Il rischio di persistenza è amplificato da CVE-2026-50522, entrata nel catalogo KEV il 22 luglio dopo l'apparizione di un proof of concept pubblico [FONTE 1]. La sequenza temporale — cinque CVE in quattro mesi, tre in dieci giorni — suggerisce un'operazione coordinata piuttosto che exploit isolati, anche se l'identità specifica degli attori di minaccia e la scala dell'exploitation non emergono dalle fonti disponibili.

Le scadenze federali e la trappola delle checklist

CISA ha attivato le procedure Binding Operational Directive 22-01 per le agenzie federali civili esecutive (FCEB), impostando scadenze rigide: il 17 luglio 2026 per CVE-2026-56164 [FONTE 5], il 19 luglio 2026 per CVE-2026-58644 [FONTE 4], e il 25 luglio 2026 per CVE-2026-50522 [FONTE 7]. Per le organizzazioni private, queste date segnalano l'urgenza operativa ma anche un paradosso: chi ha già patchato entro le scadenze potrebbe ancora essere compromesso.

L'angolo tecnico che rende questa campagna insidiosa è la discrepanza tra attività di remediation visibili e effettiva resilienza. La rotazione delle IIS machine keys — la contromisura logica dopo il patching — è inefficace se eseguita senza threat hunting preliminare. CISA lo enuncia senza equivoci: "Before rotating IIS machine keys, hunt for and remediate any intrusion artifacts, including machine-key harvesters, that could allow for the keys to be stolen again" [FONTE 3]. Uno script harvester dormiente cattura le nuove chiavi nel momento stesso in cui vengono generate, rendendo la rotazione un gesto inutile.

Cosa fare adesso

Le azioni documentate dalle fonti primarie sono quattro e gerarchizzate:

  • Threat hunting prima di qualsiasi rotazione: identificare e rimuovere artefatti di intrusione, inclusi i machine-key harvesters, prima di generare nuove IIS machine keys [FONTE 3].
  • Abilitare AMSI in full-mode: l'Anti-Malware Scan Interface deve operare nella modalità completa per rilevare payload in memoria, secondo la raccomandazione CISA specifica per questo evento [FONTE 3].
  • Rimuovere l'accesso internet diretto: SharePoint Server on-premises non deve essere esposto direttamente alla rete pubblica; CISA prescrive reverse proxy autenticati [FONTE 3].
  • Applicare le patch Microsoft per le versioni affette: SharePoint Server 2016, 2019 e Subscription Edition [FONTE 3], con attenzione al fatto che il patching da solo non elimina la persistenza se le chiavi sono già state esfiltrate.

Una nota su CVE-2026-55040: con CVSS 9.1, questa vulnerabilità di authentication bypass è stata divulgata ma NON risulta confermata come exploited e NON è presente nel catalogo KEV [FONTE 1]. Il dossier non permette di stabilire se rappresenti un rischio potenziale o già attivo non ancora rilevato.

Perché le aziende restano esposte anche quando fanno tutto corretto

Il caso SharePoint 2026 espone una fallaccia strutturale della cybersecurity enterprise: l'equazione "patch = sicurezza" si rompe quando la persistenza viene costruita su materiali crittografici rubati, non su codice vulnerabile. Le IIS machine keys non sono credenziali utente: non scadono, non generano alert anomali, non compaiono nei log come accesso sospetto. Sono un meccanismo di fiducia del framework ASP.NET, e la loro compromissione trasforma la piattaforma in un sistema che autentica legittimamente l'attaccante.

L'assenza di attribuzione confermata, di dati sulla scala delle vittime e di indicazioni su eventuali campagne ransomware collegate — CISA indica "Unknown" per l'associazione ransomware nel catalogo KEV — lascia spazi di incertezza che le organizzazioni devono gestire con conservatorismo operativo. Ciò che è documentato è sufficiente per agire: exploitation attiva, meccanismo di persistenza post-patch, e contromisure specifiche che richiedono un ordine rigoroso.

La vera posta in gioco è metodologica. Se il threat hunting diventa prerequisito del patching, il modello di sicurezza per checklist — patchare, ruotare, chiudere il ticket — perde validità. Le imprese con SharePoint on-premises devono verificare se i loro processi di remediation includono la ricerca attiva di artefatti pre-rotazione, o se stanno distribuendo patch che apparentemente chiudono finestre rimaste in realtà spalancate.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. notebookcheck.net
  2. cisa.gov
  3. thehackernews.com
  4. nvd.nist.gov
  5. cve.org