SOC Prime Bias: High

18 Sep 2026 15:17 UTC

CVE-2026-45659: SharePoint-Deserialisierungsfehler ermöglicht RCE

Author Photo
SOC Prime Team linkedin icon Folgen
CVE-2026-45659: SharePoint-Deserialisierungsfehler ermöglicht RCE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

CVE-2026-45659 ist eine kritische Deserialisierung von nicht vertrauenswürdigen Datenanfälligkeit, die Microsoft SharePoint Server betrifft. Ein authentifizierter Benutzer mit Site-Mitglied-Rechten auf niedriger Ebene kann die Schwachstelle ausnutzen, um Remotecodeausführung (RCE) innerhalb der IIS-Anwendungspool-Identität zu erreichen. Das Problem gehört zu einer breiteren Klasse von SharePoint-Deserialisierungsanfälligkeiten, die letztendlich zu einer Kompromittierung des gesamten Farmlands führen können.

Untersuchung

Die Untersuchung identifiziert ein Deserialisierungs-Sink innerhalb des ASP.NET-Stacks, wahrscheinlich unter Einbeziehung von Handlern unter _vti_bin/, _api/, oder /_layouts/15/. Forscher stellen fest, dass die Ausnutzung sich auf Gadget-Ketten wie ObjectDataProvider stützen kann, um die Ausführung beliebiger Befehle auszulösen. Die potentielle Auswirkung wird durch die typischerweise erhöhten Berechtigungen verstärkt, die der SharePoint-Anwendungspool-Identität zugewiesen sind.

Minderung

Die primäre Minderung besteht darin, die Sicherheitsupdates für SharePoint im Mai 2026 anzuwenden, darunter KB5002863, KB5002870 oder KB5002868, und die gepatchten Builds über die zentrale Administration zu überprüfen. Zuvor exponierte Umgebungen sollten auch den MachineKey rotieren, um eine fortgesetzte Ausnutzung durch gefälschte ViewState zu verhindern. Für eine langfristige Risikominderung sollten Organisationen in Betracht ziehen, berechtigte Workloads auf SharePoint Online zu migrieren.

Reaktion

Wenn anomale Kindprozesse wie cmd.exe or powershell.exe von w3wp.exegestartet werden, sollten Reaktionskräfte den betroffenen SharePoint-Frontend-Server sofort isolieren. Die Incident Response sollte eine vollständige Farm-Audit, eine MachineKey-Rotation und eine Untersuchung auf mögliche Webshells in SharePoint-Verzeichnissen umfassen. Die Teams sollten auch bestätigen, dass alle Farmkomponenten vollständig aktualisiert sind, indem sie psconfig.exe.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Webserver- oder WebApp-Ausnutzung [Windows] (über cmdline)

SOC Prime Team
18. Sep 2026

Verdächtiges Verhalten von Microsoft IIS-Server (über cmdline)

SOC Prime Team
18. Sep 2026

Mögliche Erstellung von Webshells in Microsoft Exchange / Sharepoint-Verzeichnissen (über file_event)

SOC Prime Team
18. Sep 2026

Erkennung neuer ASPX-Dateien in SharePoint-Verzeichnissen für potenzielle Webshell-Ablagerungen [Windows-Dateiereignis]

SOC Prime AI Regeln
18. Sep 2026

Erkennung anomaler Kindprozesse durch w3wp.exe [Windows-Prozesserstellung]

SOC Prime AI Regeln
18. Sep 2026

## Ausführung der Simulation

  • Angriffserzählung & Befehle: Der Angreifer hat eine Deserialisierungs-Schwachstelle in einer SharePoint-Instanz identifiziert. Um ihre Aktivität zu verschleiern und die Identität des IIS-Arbeitsprozesses zu nutzen, versuchen sie, w3wp.exe über eine Befehlssitzung auszuführen. Dies ist ein „reverse“ Ausführungsmuster, das häufig bei ausgeklügelter Nutzlastlieferung zu sehen ist, bei der der Angreifer versucht, direkt mit dem Webdienstprozess zu interagieren, um Manipulationen im Speicher durchzuführen oder Befehle über eine vertrauenswürdige Dienstidentität zu vermitteln. Das Ziel ist es, die Erkennung der Regel zu triggern von w3wp.exe , die durch cmd.exe.

  • Regressionstest-Skript:

    # Simulationsskript: Erzeugung anomaler w3wp.exe-Kindprozess
    # Dieses Skript imitiert einen Angreifer, der w3wp.exe von einem cmd.exe-Kontext aus startet.
    
    Write-Host "[+] Beginn der Simulation: Start von w3wp.exe von cmd.exe" -ForegroundColor Cyan
    
    $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe"
    
    # Überprüfen, ob w3wp.exe existiert, um Skriptfehler zu vermeiden
    if (Test-Path $w3wpPath) {
        # Verwenden Sie cmd.exe, um w3wp.exe zu starten. 
        # Hinweis: Es wird wahrscheinlich fehlschlagen, w3wp korrekt auszuführen, da es sich um einen Dienst handelt,
        # aber die TELEMETRIE DER PROZESSERSTELLUNG wird generiert.
        Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden
        Write-Host "[+] Befehl gesendet. Überprüfen Sie die Sysmon/Security-Protokolle für w3wp.exe Kind von cmd.exe" -ForegroundColor Green
    } else {
        Write-Host "[-] Fehler: w3wp.exe nicht gefunden bei $w3wpPath. Ist IIS installiert?" -ForegroundColor Red
    }
  • Aufräumbefehle:

    # Aufräumen: Es wurden keine persistente Dateien erstellt, aber stellen Sie sicher, dass alle verwaisten Prozesse geschlossen sind.
    Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Aufräumarbeiten abgeschlossen." -ForegroundColor Cyan