SOC Prime Bias: Critical

31 Aug 2026 06:08 UTC

CVE-2026-63520: Microsoft SharePoint リモートコード実行の解説

Author Photo
SOC Prime Team linkedin icon フォローする
CVE-2026-63520: Microsoft SharePoint リモートコード実行の解説
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Microsoft SharePoint Business Data Connectivity (BDC) サブシステムに影響を及ぼす重大なリモートコード実行の脆弱性です。攻撃者は、 DbTypeReflector クラス内で無制限の .NET 型インスタンス化を悪用し、任意のオペレーティングシステムコマンドを実行できます。認証バイパスと組み合わせることで、この欠陥は未認証のRCEを可能にします。

調査

調査により、 DbTypeReflector.ResolveDotNetType メソッドで無制限の .NET 型インスタンス化プリミティブが特定されました。悪意のある .bdcm モデルファイルをアップロードすることで、研究者は System.Windows.Data.ObjectDataProvider を使ったガジェットチェーンを実証し、 Process.Start()を呼び出します。これにより、SharePointサービスアカウントの特権で任意のコマンド実行が可能になります。

緩和策

記事は、正確なパッチや設定変更を明示しているわけではありませんが、複数のガジェットチェーンを考慮に入れる必要性を強調しています。これには、 DotNetAssembly LOBシステムおよび LosFormatterベースのチェーンが含まれます。影響を受けるSharePointの脆弱性の迅速なパッチ適用が強く示唆されています。

対応策

悪用が疑われる場合、組織は不正な .bdcm ファイルアップロードと w3wp.exe、IISワーカープロセスによって生成された異常な子プロセスを調査すべきです。セキュリティチームはまた、SharePoint BDCサブシステムの活動を監視し、疑わしい .NET 型インスタンス化パターンや予期しないコマンド実行にも注意を払うべきです。

攻撃フロー

この部分はまだ更新中です。

検出

悪意のある BDC モデルが作成されました [CVE-2026-63520] (経由: Web サーバー)

SOC Prime チーム
2026年8月28日

検出するための IoCs (SourceIP): Rapid7 アナリシス: Microsoft SharePoint リモートコード実行 (CVE-2026-63520)

SOC Prime AI ルール
2026年8月28日

検出するための IoCs (DestinationIP): Rapid7 アナリシス: Microsoft SharePoint リモートコード実行 (CVE-2026-63520)

SOC Prime AI ルール
2026年8月28日

悪意のある SharePoint エンドポイントへの疑わしい HTTP POST リクエストの検出 [Web サーバー]

SOC Prime AI ルール
2026年8月28日

SharePoint サービス アカウントによる疑わしいプロセスの実行 [Windows プロセス作成]

SOC Prime AI ルール
2026年8月28日

シミュレーションの実行

前提条件: テレメトリ & ベースラインのプリフライトチェックが合格しています。

理由: このセクションは、検出ルールを起動するよう設計された敵対者の手法 (TTP) の正確な実行を詳しく説明します。コマンドと記述は、特定された TTP を直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指しています。抽象的または無関係な例は誤診につながります。

  • 攻撃シナリオ & コマンド: 敵対者は SharePoint サーバー上で CVE-2026-63520 を成功裏に悪用しました。コード実行を確認し、足場を確立するために、攻撃者は SharePoint サービス内のガジェットを使用して System.Diagnostics.Process.Start()を呼び出します。この特定のテストケースでは、攻撃者は notepad.exe を起動してその能力を確認します。目的は、Windows イベント ID 4688 を生成することであり、その CallerProcess (親) が SharePoint を含み、新プロセスである Imagenotepad.exe.

  • 回帰テストスクリプト:

    # SharePoint サービス アカウントによるプロセスの生成をシミュレーション
    # 注: ルールの 'contains' ロジックを満たすためにパス構造をシミュレートします。
    
    $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe"
    $targetProcess = "notepad.exe"
    
    Write-Host "[+] 悪用のシミュレーション: $fakeSharePointPath を介した $targetProcess のトリガー" -ForegroundColor Cyan
    
    # 実際の環境では、OS が親子関係を処理します。
    # シミュレーション目的で、ParentProcessName/CallerProcess フィールドに依存する検出エンジンの 'Caller' コンテキストを表すために PowerShell ブロックを使用します。
    
    # カーネルレベルの ParentProcessID をドライバなしで簡単に偽装することはできませんが、
    # 意図を模倣するプロセスを起動することでテレメトリ生成をシミュレートします。
    
    Start-Process -FilePath $targetProcess
    
    Write-Host "[+] プロセスが生成されました。CallerProcess に 'SharePoint' が含まれるイベント ID 4688 を SIEM で確認してください" -ForegroundColor Green
  • クリーンアップ コマンド:

    # シミュレーション中に開かれた notepad のインスタンスをすべて閉じる
    Stop-Process -Name "notepad" -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了: Notepad プロセスが終了しました。" -ForegroundColor Yellow