SOC Prime Bias: Critical

31 Aug 2026 06:08 UTC

CVE-2026-63520: Execução Remota de Código no Microsoft SharePoint Explicada

Author Photo
SOC Prime Team linkedin icon Seguir
CVE-2026-63520: Execução Remota de Código no Microsoft SharePoint Explicada
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma vulnerabilidade crítica de execução remota de código afeta o subsistema Microsoft SharePoint Business Data Connectivity (BDC). Os invasores podem abusar da instanciação de tipo .NET sem restrições dentro da DbTypeReflector classe para executar comandos arbitrários do sistema operacional. Quando combinado com uma evasão de autenticação, a falha pode permitir RCE não autenticada.

Investigação

A investigação identificou uma primitiva de instanciação de tipo .NET sem restrições dentro do método DbTypeReflector.ResolveDotNetType . Ao carregar um arquivo de modelo .bdcm malicioso, os pesquisadores demonstraram uma cadeia de gadgets usando System.Windows.Data.ObjectDataProvider para invocar Process.Start(). Isso permite a execução de comandos arbitrários com os privilégios da conta de serviço do SharePoint.

Mitigação

O artigo não especifica patches ou alterações de configuração exatos, mas destaca a necessidade de defensores considerarem várias cadeias de gadgets ao desenvolver lógica de detecção, incluindo DotNetAssembly sistemas LOB e cadeias baseadas em LosFormatter. A rápida aplicação de patches na vulnerabilidade do SharePoint afetada é fortemente indicada.

Resposta

Se a exploração for suspeita, as organizações devem investigar uploads não autorizados de arquivo de modelo .bdcm arquivos e processos filhos anômalos gerados por w3wp.exe, o processo de trabalho do IIS. As equipes de segurança também devem monitorar a atividade do subsistema BDC do SharePoint em busca de padrões de instanciação de tipo .NET suspeitos e execução de comandos inesperada.

Fluxo de Ataque

Estamos atualizando esta parte.

Detecções

Modelo BDC Possivelmente Malicioso Criado [CVE-2026-63520] (via servidor web)

Equipe SOC Prime
28 de agosto de 2026

IOCs (SourceIP) para detectar: Análise Rapid7: Execução Remota de Código no Microsoft SharePoint (CVE-2026-63520)

Regras de IA SOC Prime
28 de agosto de 2026

IOCs (DestinationIP) para detectar: Análise Rapid7: Execução Remota de Código no Microsoft SharePoint (CVE-2026-63520)

Regras de IA SOC Prime
28 de agosto de 2026

Detectar Solicitações HTTP POST Suspeitas para Endpoints Suspeitos do SharePoint [Servidor Web]

Regras de IA SOC Prime
28 de agosto de 2026

Execução de Processo Suspeito pela Conta de Serviço do SharePoint [Criação de Processo do Windows]

Regras de IA SOC Prime
28 de agosto de 2026

Execução de Simulação

Pré-requisito: A verificação prévia de telemetria e linha de base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: Um adversário explorou com sucesso o CVE-2026-63520 em um servidor SharePoint. Para confirmar a execução de código e estabelecer um ponto de apoio, o invasor usa um gadget dentro do serviço SharePoint para invocar System.Diagnostics.Process.Start(). Neste caso de teste específico, o invasor invoca notepad.exe para verificar a capacidade. O objetivo é produzir um ID de evento do Windows 4688 onde o ProcessoChamada (o pai) contém a string SharePoint e a Imagem (o novo processo) é notepad.exe.

  • Script de Teste de Regressão:

    # Simulação de um processo iniciado por uma conta de serviço do SharePoint
    # Nota: Simulamos a estrutura do caminho para satisfazer a lógica 'contém' da regra.
    
    $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe"
    $targetProcess = "notepad.exe"
    
    Write-Host "[+] Simulando exploração: Acionando $targetProcess via $fakeSharePointPath" -ForegroundColor Cyan
    
    # Em um ambiente real, o SO gerencia a relação pai-filho.
    # Para fins de simulação, usamos um bloco PowerShell para representar o contexto 'Caller' 
    # caso o mecanismo de detecção dependa dos campos ParentProcessName/CallerProcess.
    
    # Uma vez que não podemos facilmente falsificar um ParentProcessID de nível de kernel sem um driver, 
    # simulamos a geração de telemetria lançando um processo que imita o intuito.
    
    Start-Process -FilePath $targetProcess
    
    Write-Host "[+] Processo iniciado. Verifique o SIEM para o Evento ID 4688 com ProcessoChamada contendo 'SharePoint'" -ForegroundColor Green
  • Comandos de Limpeza:

    # Feche quaisquer instâncias do notepad abertas durante a simulação
    Stop-Process -Name "notepad" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa: Processos do Notepad terminados." -ForegroundColor Yellow