SOC Prime Bias: High

18 Sep 2026 15:17 UTC

CVE-2026-45659: Falha de Desserialização do SharePoint Permite RCE

Author Photo
SOC Prime Team linkedin icon Seguir
CVE-2026-45659: Falha de Desserialização do SharePoint Permite RCE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

CVE-2026-45659 é uma vulnerabilidade crítica de desserialização de dados não confiáveis que afeta o Microsoft SharePoint Server. Um usuário autenticado com privilégios de baixo nível como Membro do Site pode explorar a falha para obter execução remota de código (RCE) dentro da identidade do pool de aplicativos do IIS. O problema faz parte de uma classe mais ampla de vulnerabilidades de desserialização do SharePoint que pode levar a uma compromissão em toda a fazenda.

Investigação

A investigação identifica um ponto de desserialização na pilha ASP.NET, provavelmente envolvendo manipuladores sob _vti_bin/, _api/, ou /_layouts/15/. Pesquisadores observam que a exploração pode depender de cadeias de gadget como ObjectDataProvider para acionar a execução de comandos arbitrários. O impacto potencial é aumentado pelos privilégios elevados tipicamente atribuídos à identidade do pool de aplicativos do SharePoint.

Mitigação

A mitigação principal é aplicar as atualizações de segurança do SharePoint de maio de 2026, incluindo KB5002863, KB5002870 ou KB5002868, e verificar as compilações corrigidas através da Administração Central. Ambientes previamente expostos também devem rotacionar o MachineKey para prevenir exploração contínua através do ViewState forjado. Para redução de risco a longo prazo, as organizações devem considerar migrar cargas de trabalho elegíveis para o SharePoint Online.

Resposta

Se processos filhos anômalos como cmd.exe or powershell.exe forem gerados por w3wp.exe, os respondedores devem isolar imediatamente o servidor front-end do SharePoint afetado. A resposta a incidentes deve incluir uma auditoria completa da fazenda, rotação do MachineKey e investigação de possíveis webshells nos diretórios do SharePoint. As equipes também devem confirmar que todos os componentes da fazenda estão totalmente atualizados executando psconfig.exe.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Exploração de Servidor Web ou WebApp [Windows] (via linha de comando)

Equipe SOC Prime
18 Set 2026

Comportamento Suspeito do Servidor IIS da Microsoft (via linha de comando)

Equipe SOC Prime
18 Set 2026

Possível Criação de Webshell em Diretórios do Microsoft Exchange / Sharepoint (via evento_de_arquivo)

Equipe SOC Prime
18 Set 2026

Detecção de Novos Arquivos ASPX nos Diretórios do SharePoint para Depósitos Potenciais de Webshell [Evento de Arquivo do Windows]

Regras de IA SOC Prime
18 Set 2026

Detectar Processos Filhos Anômalos por w3wp.exe [Criação de Processo do Windows]

Regras de IA SOC Prime
18 Set 2026

## Execução de Simulação

  • Narrativa de Ataque e Comandos: O adversário identificou uma falha de desserialização em uma instância do SharePoint. Para mascarar sua atividade e aproveitar a identidade do processo de trabalho do IIS, ele tenta executar w3wp.exe via uma sessão de prompt de comando. Este é um padrão de execução “reverso” frequentemente visto em entregas de payload sofisticadas, onde o invasor tenta interagir diretamente com o processo de serviço da web para manipulação na memória ou para enviar comandos através de uma identidade de serviço confiável. O objetivo é acionar a detecção da regra de w3wp.exe sendo gerado por cmd.exe.

  • Script de Teste de Regressão:

    # Script de Simulação: Desencadeando a criação anômala de processo filho w3wp.exe
    # Este script imita um invasor gerando w3wp.exe a partir de um contexto cmd.exe.
    
    Write-Host "[+] Iniciando Simulação: Gerando w3wp.exe a partir do cmd.exe" -ForegroundColor Cyan
    
    $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe"
    
    # Verificar se w3wp.exe existe para evitar falha no script
    if (Test-Path $w3wpPath) {
        # Use cmd.exe para lançar w3wp.exe. 
        # Nota: Isto provavelmente falhará em executar w3wp corretamente, pois é um serviço,
        # mas a TELEMETRIA DE CRIAÇÃO DE PROCESSO será gerada.
        Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden
        Write-Host "[+] Comando enviado. Verifique os logs de Sysmon/Segurança para w3wp.exe filho de cmd.exe" -ForegroundColor Green
    } else {
        Write-Host "[-] Erro: w3wp.exe não encontrado em $w3wpPath. O IIS está instalado?" -ForegroundColor Red
    }
  • Comandos de Limpeza:

    # Limpeza: Nenhum arquivo persistente foi criado, mas certifique-se de que quaisquer processos órfãos sejam encerrados.
    Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Cyan