CVE-2026-63520: Ejecución Remota de Código en Microsoft SharePoint Explicada
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una vulnerabilidad crítica de ejecución remota de código afecta al subsistema Business Data Connectivity (BDC) de Microsoft SharePoint. Los atacantes pueden abusar de la instanciación ilimitada de tipos .NET dentro de la DbTypeReflector clase para ejecutar comandos arbitrarios del sistema operativo. Cuando se combina con una omisión de autenticación, el fallo puede permitir RCE no autenticado.
Investigación
La investigación identificó una primitiva de instanciación de tipos .NET sin restricciones dentro del DbTypeReflector.ResolveDotNetType método. Al subir un .bdcm archivo de modelo malicioso, los investigadores demostraron una cadena de gadgets usando System.Windows.Data.ObjectDataProvider para invocar Process.Start(). Esto permite la ejecución arbitraria de comandos con los privilegios de la cuenta de servicio de SharePoint.
Mitigación
El artículo no especifica parches exactos o cambios de configuración, pero destaca la necesidad de que los defensores consideren múltiples cadenas de gadgets al construir la lógica de detección, incluyendo DotNetAssembly sistemas LOB y cadenas basadas en LosFormatter. Se implica fuertemente la aplicación rápida de parches para la vulnerabilidad afectada de SharePoint.
Respuesta
Si se sospecha de explotación, las organizaciones deben investigar las cargas de archivos no autorizadas .bdcm y los procesos secundarios anómalos generados por w3wp.exe, el proceso de trabajo de IIS. Los equipos de seguridad también deben monitorear la actividad del subsistema BDC de SharePoint en busca de patrones de instanciación de tipos .NET sospechosos y ejecuciones de comandos inesperadas.
Flujo del Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Modelo BDC Malicioso Fue Creado [CVE-2026-63520] (a través del servidor web)
IOC (SourceIP) a detectar: Análisis de Rapid7: Ejecución Remota de Código de Microsoft SharePoint (CVE-2026-63520)
IOC (DestinationIP) a detectar: Análisis de Rapid7: Ejecución Remota de Código de Microsoft SharePoint (CVE-2026-63520)
Detectar Solicitudes HTTP POST Sospechosas a Puntos de Conexión Maliciosos de SharePoint [Servidor web]
Ejecución de Proceso Sospechoso por Cuenta de Servicio de SharePoint [Creación de Proceso de Windows]
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: Un adversario ha explotado con éxito CVE-2026-63520 en un servidor de SharePoint. Para confirmar la ejecución de código y establecer un punto de apoyo, el atacante utiliza un gadget dentro del servicio de SharePoint para invocar
System.Diagnostics.Process.Start(). En este caso de prueba específico, el atacante invocanotepad.exepara verificar la capacidad. El objetivo es producir un Evento de Windows ID 4688 donde elProcesoLlamador(la raíz) contiene la cadenaSharePointy elImagen(el nuevo proceso) esnotepad.exe. -
Script de Prueba de Regresión:
# Simulación de un proceso generado por una cuenta de servicio de SharePoint # Nota: Simulamos la estructura del camino para satisfacer la lógica de 'contiene' de la regla. $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe" $targetProcess = "notepad.exe" Write-Host "[+] Simulando explotación: Activando $targetProcess vía $fakeSharePointPath" -ForegroundColor Cyan # En un entorno real, el SO gestiona la relación padre-hijo. # Para fines de simulación, usamos un bloque PowerShell para representar el contexto del 'Llamador' # si el motor de detección depende de los campos NombreProcesoPadre/ProcesoLlamador. # Ya que no podemos falsificar fácilmente un ParentProcessID a nivel de Núcleo sin un controlador, # simulamos la generación de telemetría lanzando un proceso que imita la intención. Start-Process -FilePath $targetProcess Write-Host "[+] Proceso generado. Verifique SIEM para el Evento ID 4688 con ProcesoLlamador que contenga 'SharePoint'" -ForegroundColor Green -
Comandos de Limpieza:
# Cerrar cualquier instancia de notepad abierta durante la simulación Stop-Process -Name "notepad" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa: Procesos de Notepad terminados." -ForegroundColor Yellow