CVE-2026-45659: Falla de Deserialización en SharePoint Permite Ejecución Remota de Código
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
CVE-2026-45659 es una vulnerabilidad crítica de deserialización de datos no confiables que afecta a Microsoft SharePoint Server. Un usuario autenticado con privilegios bajos de miembro del sitio puede explotar la falla para lograr la ejecución remota de código (RCE) dentro de la identidad del grupo de aplicaciones de IIS. El problema pertenece a una clase más amplia de vulnerabilidades de deserialización de SharePoint que en última instancia puede conducir a un compromiso de toda la granja.
Investigación
La investigación identifica un sumidero de deserialización dentro de la pila ASP.NET, probablemente involucrando manejadores bajo _vti_bin/, _api/, o /_layouts/15/. Los investigadores señalan que la explotación puede depender de cadenas de gadgets como ObjectDataProvider para desencadenar la ejecución arbitraria de comandos. El impacto potencial se incrementa por los privilegios elevados típicamente asignados a la identidad del grupo de aplicaciones de SharePoint.
Mitigación
La mitigación principal es aplicar las actualizaciones de seguridad de SharePoint de mayo de 2026, incluidas KB5002863, KB5002870 o KB5002868, y verificar las versiones parcheadas a través de la Administración Central. Los entornos expuestos previamente también deben rotar el MachineKey para prevenir la explotación continua mediante ViewState falsificados. Para una reducción de riesgos a largo plazo, las organizaciones deben considerar la migración de cargas de trabajo elegibles a SharePoint Online.
Respuesta
Si se generan procesos secundarios anómalos como cmd.exe or powershell.exe por w3wp.exe, los respondedores deben aislar inmediatamente el servidor frontal de SharePoint afectado. La respuesta a incidentes debe incluir una auditoría completa de la granja, rotación del MachineKey, y la investigación de posibles webshells dentro de los directorios de SharePoint. Los equipos también deben confirmar que todos los componentes de la granja están completamente actualizados ejecutando psconfig.exe.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Explotación de Servidor Web o Aplicación Web [Windows] (vía línea de comandos)
Comportamiento Sospechoso del Servidor Microsoft IIS (vía línea de comandos)
Posible Creación de Webshell en Directorios de Microsoft Exchange / SharePoint (vía evento_de_archivo)
Detección de Nuevos Archivos ASPX en Directorios de SharePoint para Depósitos Potenciales de Webshell [Evento de Archivo de Windows]
Detectar Procesos Secundarios Anómalos por w3wp.exe [Creación de Procesos en Windows]
## Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario ha identificado un defecto de deserialización en una instancia de SharePoint. Para enmascarar su actividad y aprovechar la identidad del proceso de trabajo de IIS, intentan ejecutar
w3wp.exea través de una sesión de línea de comandos. Este es un patrón de ejecución «inverso» que se ve a menudo en la entrega sofisticada de cargas donde el atacante intenta interactuar con el proceso del servicio web directamente para realizar manipulaciones en memoria o para enviar comandos a través de una identidad de servicio confiable. El objetivo es activar la detección dew3wp.exesiendo generado porcmd.exe. -
Script de Prueba de Regresión:
# Script de Simulación: Activando la creación de procesos secundarios anómalos por w3wp.exe # Este script imita a un atacante generando w3wp.exe desde un contexto de cmd.exe. Write-Host "[+] Comenzando Simulación: Generando w3wp.exe desde cmd.exe" -ForegroundColor Cyan $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe" # Comprueba si w3wp.exe existe para evitar el fallo del script if (Test-Path $w3wpPath) { # Usa cmd.exe para lanzar w3wp.exe. # Nota: Esto probablemente fallará al intentar ejecutar w3wp correctamente ya que es un servicio, # pero se generará la telemetría de CREACIÓN DE PROCESOS. Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden Write-Host "[+] Comando enviado. Revisa los registros de Sysmon/Seguridad para w3wp.exe hijo de cmd.exe" -ForegroundColor Green } else { Write-Host "[-] Error: w3wp.exe no encontrado en $w3wpPath. ¿Está instalado IIS?" -ForegroundColor Red } -
Comandos de Limpieza:
# Limpieza: No se crearon archivos persistentes, pero asegúrate de que cualquier proceso huérfano sea cerrado. Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa." -ForegroundColor Cyan