SOC Prime Bias: Critical

31 Aug 2026 06:08 UTC

CVE-2026-63520: Esecuzione di Codice Remoto su Microsoft SharePoint Spiegato

Author Photo
SOC Prime Team linkedin icon Segui
CVE-2026-63520: Esecuzione di Codice Remoto su Microsoft SharePoint Spiegato
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una vulnerabilità critica di esecuzione di codice remoto colpisce il sottosistema Microsoft SharePoint Business Data Connectivity (BDC). Gli aggressori possono abusare dell’istanza illimitata di tipo .NET all’interno della DbTypeReflector classe per eseguire comandi arbitrari del sistema operativo. Quando combinata con un’intrusione dell’autenticazione, il difetto può consentire RCE non autenticata.

Indagine

L’indagine ha identificato un’istanza illimitata di tipo .NET all’interno della primitiva DbTypeReflector.ResolveDotNetType metodo. Caricando un file di modello dannoso .bdcm , i ricercatori hanno dimostrato una catena gadget utilizzando System.Windows.Data.ObjectDataProvider per invocare Process.Start(). Ciò consente l’esecuzione di comandi arbitrari con i privilegi dell’account di servizio SharePoint.

Mitigazione

L’articolo non specifica patch esatte o modifiche di configurazione, ma sottolinea la necessità per i difensori di considerare più catene gadget quando costruiscono la logica di rilevamento, inclusi DotNetAssembly sistemi LOB e catene basate su LosFormatter. Si implica fortemente una rapida applicazione delle patch per la vulnerabilità SharePoint colpita.

Risposta

Se si sospetta lo sfruttamento, le organizzazioni dovrebbero indagare su .bdcm caricamenti di file non autorizzati e processi child anomali avviati da w3wp.exe, il processo worker IIS. I team di sicurezza dovrebbero anche monitorare l’attività del sottosistema SharePoint BDC per modelli di istanza di tipo .NET sospetti ed esecuzioni di comandi inattese.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile Modello BDC Maligno Creato [CVE-2026-63520] (tramite server web)

Team SOC Prime
28 Ago 2026

IOC (SourceIP) da rilevare: Analisi Rapid7: Esecuzione di Codice Remoto Microsoft SharePoint (CVE-2026-63520)

Regole AI SOC Prime
28 Ago 2026

IOC (DestinationIP) da rilevare: Analisi Rapid7: Esecuzione di Codice Remoto Microsoft SharePoint (CVE-2026-63520)

Regole AI SOC Prime
28 Ago 2026

Rilevare Richieste HTTP POST Sospette a Endpoint SharePoint Maligni [Server web]

Regole AI SOC Prime
28 Ago 2026

Esecuzione di Processi Sospetti da parte dell’Account di Servizio SharePoint [Creazione Processo Windows]

Regole AI SOC Prime
28 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-Flight Telemetry & Baseline deve essere superato.

Giustificazione: Questa sezione dettaglia la precisa esecuzione della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: Un avversario ha sfruttato con successo CVE-2026-63520 su un server SharePoint. Per confermare l’esecuzione del codice e stabilire un punto d’appoggio, l’attaccante usa un gadget all’interno del servizio SharePoint per invocare System.Diagnostics.Process.Start(). In questo caso specifico di test, l’attaccante invoca notepad.exe per verificare la capacità. L’obiettivo è produrre un Windows Event ID 4688 in cui il CallerProcess (il genitore) contiene la stringa SharePoint e l’ Immagine (il nuovo processo) è notepad.exe.

  • Script di Test di Regressione:

    # Simulazione di un processo generato da un account di servizio SharePoint
    # Nota: Simuliamo la struttura del percorso per soddisfare la logica 'contiene' della regola.
    
    $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe"
    $targetProcess = "notepad.exe"
    
    Write-Host "[+] Simulating exploitation: Triggering $targetProcess via $fakeSharePointPath" -ForegroundColor Cyan
    
    # In un ambiente reale, il sistema operativo gestisce la relazione genitore-figlio.
    # Per scopi di simulazione, utilizziamo un blocco PowerShell per rappresentare il contesto 'Caller' 
    # se il motore di rilevamento si basa sui campi ParentProcessName/CallerProcess.
    
    # Poiché non possiamo facilmente camuffare un ParentProcessID a livello di Kernel senza un driver, 
    # simuliamo la generazione della telemetria lanciando un processo che imita l'intento.
    
    Start-Process -FilePath $targetProcess
    
    Write-Host "[+] Process spawned. Check SIEM for Event ID 4688 with CallerProcess containing 'SharePoint'" -ForegroundColor Green
  • Comandi di Pulizia:

    # Chiudi tutte le istanze di notepad aperte durante la simulazione
    Stop-Process -Name "notepad" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata: Processi Notepad terminati." -ForegroundColor Yellow