Defused scheint die Ausnutzung von CVE-2026-50522 als erstes beobachtet zu haben. Das Unternehmen meldete am 17. Juli, dass seine Honeypots Ausnutzungsversuche gegen eine offenbar bis dahin unbekannte SharePoint-Zero-Day-Schwachstelle registriert hatten. In einem am 20. Juli veröffentlichten Update erklärte Defused dann, bei der angegriffenen Lücke habe es sich wahrscheinlich um CVE-2026-50522 gehandelt.

Kurz darauf bestätigte das Sicherheitsunternehmen WatchTowr aktive Angriffe, und zwar einen Tag nach der Veröffentlichung eines Proof-of-Concept-Exploits. Nach Angaben von WatchTowr stehlen die Angreifer „Machine Keys, um langfristigen Zugriff zu behalten“. Weiter erklärte das Unternehmen, die Angreifer würden SharePoint-Machine-Keys „über eine einzige Anfrage“ abrufen.

WatchTowr weist außerdem darauf hin, dass das reine Einspielen des Patches nicht ausreiche. Verteidiger sollten Anmeldedaten auf Systemen rotieren, die möglicherweise exponiert waren. Diese Einschätzung bezieht sich auf den von den Forschern beobachteten Diebstahl von Machine Keys und die Möglichkeit, damit den Zugriff auf kompromittierte Umgebungen aufrechtzuerhalten.

Microsoft hat seinen Hinweis zu CVE-2026-50522 bislang nicht aktualisiert, um eine Ausnutzung in freier Wildbahn ausdrücklich zu bestätigen. Der Bericht weist allerdings darauf hin, dass es bei dem Konzern nicht ungewöhnlich sei, entsprechende Hinweise erst mit Verzögerung anzupassen, nachdem Angriffe bereits entdeckt wurden.

CVE-2026-50522 ist nicht die einzige SharePoint-Lücke, deren Ausnutzung in den vergangenen Wochen bekannt wurde. Ebenfalls genannt werden CVE-2026-58644, CVE-2026-56164 und CVE-2026-45659. Damit summieren sich die bekannt gewordenen Fälle innerhalb eines Monats auf vier SharePoint-Schwachstellen mit beobachteter Ausnutzung.

Auch die US-Behörde CISA hatte Organisationen kürzlich vor Angriffen auf SharePoint-Instanzen gewarnt. Im Katalog Known Exploited Vulnerabilities (KEV) der Behörde sind derzeit 13 SharePoint-Schwachstellen aufgeführt, darunter fünf, die in diesem Jahr hinzugekommen sind. CVE-2026-50522 steht bislang noch nicht auf dieser KEV-Liste.