SOC Prime Bias: Critical

31 Aug 2026 06:08 UTC

CVE-2026-63520: Віддалене виконання коду в Microsoft SharePoint пояснено

Author Photo
SOC Prime Team linkedin icon Стежити
CVE-2026-63520: Віддалене виконання коду в Microsoft SharePoint пояснено
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Критична вразливість віддаленого виконання коду впливає на підсистему Microsoft SharePoint Business Data Connectivity (BDC). Зловмисники можуть використовувати незахищену ініціалізацію типів .NET у межах DbTypeReflector класу для виконання довільних команд операційної системи. У поєднанні з обхідом аутентифікації уразливість може дозволити неавтентифіковане RCE.

Розслідування

Розслідування виявило незахищену ініціалізацію типів .NET у межах методу DbTypeReflector.ResolveDotNetType. Метод. Завантажуючи шкідливу модель файлу .bdcm моделі дослідники показали ланцюг гаджетів за допомогою System.Windows.Data.ObjectDataProvider для виклику Process.Start(). Це дозволяє виконувати довільні команди з правами облікового запису служби SharePoint.

Пом’якшення

У статті не вказані точні патчі або зміни конфігурації, але підкреслюється необхідність для захисників враховувати кілька ланцюгів гаджетів при побудові логіки виявлення, включаючи DotNetAssembly системи LOB та ланцюги на базі LosFormatter. термінове встановлення патчів для ураженої вразливості SharePoint настійно рекомендується.

Відповідь

Якщо підозрюється експлуатація, організації повинні дослідити неавторизовані .bdcm завантаження файлів та аномальні дочірні процеси, створені w3wp.exe(процесом IIS worker). Команди безпеки також повинні контролювати активність підсистеми SharePoint BDC для підозрілих типів і варіантів виконання команд.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можлива шкідлива модель BDC була створена [CVE-2026-63520] (через веб-сервер)

Команда SOC Prime
28 серпня 2026

IOC (початковий IP) для виявлення: Аналіз Rapid7: Віддалене виконання коду Microsoft SharePoint (CVE-2026-63520)

Правила SOC Prime AI
28 серпня 2026

IOC (цільовий IP) для виявлення: Аналіз Rapid7: Віддалене виконання коду Microsoft SharePoint (CVE-2026-63520)

Правила SOC Prime AI
28 серпня 2026

Визначення підозрілих HTTP POST-запитів до шкідливих кінцевих точок SharePoint [Веб-сервер]

Правила SOC Prime AI
28 серпня 2026

Підозріле виконання процесу обліковим записом служби SharePoint [Створення процесу Windows]

Правила SOC Prime AI
28 серпня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка базових умов повинні були пройти успішно.

Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та націлені на генерацію точної телеметрії, очікуваної логікою виявлення.

  • Наратив атаки та команди: Зловмисник успішно експлуатував CVE-2026-63520 на сервері SharePoint. Щоб підтвердити виконання коду та закріпитися, зловмисник використовує гаджет в межах служби SharePoint для виклику System.Diagnostics.Process.Start(). У цьому конкретному тестовому випадку зловмисник викликає notepad.exe для перевірки можливості. Мета полягає в тому, щоб створити подію Windows ID 4688, де CallerProcess (батьківський процес) містить рядок SharePoint а Image (новий процес) є notepad.exe.

  • Сценарій регресійного тестування:

    # Симуляція процесу, породженого обліковим записом служби SharePoint
    # Примітка: Ми імітуємо структуру шляху, щоб задовольнити логіку 'містить' правил.
    
    $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe"
    $targetProcess = "notepad.exe"
    
    Write-Host "[+] Симуємо експлуатацію: Викликаємо $targetProcess через $fakeSharePointPath" -ForegroundColor Cyan
    
    # У реальному середовищі ОС керує відношенням батько-дочірній процес.
    # Для потреб симуляції ми використовуємо блок PowerShell для уявлення контексту 'Caller'
    # якщо механізм виявлення покладається на поля ParentProcessName/CallerProcess.
    
    # Оскільки ми не можемо легко підробити Kernel-рівень ParentProcessID без драйвера,
    # ми симулюємо генерацію телеметрії, запускаючи процес, що імітує намір.
    
    Start-Process -FilePath $targetProcess
    
    Write-Host "[+] Процес запущено. Перевірте SIEM на наявність Event ID 4688 з CallerProcess, який містить 'SharePoint'" -ForegroundColor Green
  • Команди очищення:

    # Закрийте всі екземпляри notepad, відкриті під час симуляції
    Stop-Process -Name "notepad" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершене: процеси Notepad завершені." -ForegroundColor Yellow