CVE-2026-45659: SharePoint-Deserialisierungsfehler ermöglicht RCE
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
CVE-2026-45659 ist eine kritische Deserialisierung von nicht vertrauenswürdigen Datenanfälligkeit, die Microsoft SharePoint Server betrifft. Ein authentifizierter Benutzer mit Site-Mitglied-Rechten auf niedriger Ebene kann die Schwachstelle ausnutzen, um Remotecodeausführung (RCE) innerhalb der IIS-Anwendungspool-Identität zu erreichen. Das Problem gehört zu einer breiteren Klasse von SharePoint-Deserialisierungsanfälligkeiten, die letztendlich zu einer Kompromittierung des gesamten Farmlands führen können.
Untersuchung
Die Untersuchung identifiziert ein Deserialisierungs-Sink innerhalb des ASP.NET-Stacks, wahrscheinlich unter Einbeziehung von Handlern unter _vti_bin/, _api/, oder /_layouts/15/. Forscher stellen fest, dass die Ausnutzung sich auf Gadget-Ketten wie ObjectDataProvider stützen kann, um die Ausführung beliebiger Befehle auszulösen. Die potentielle Auswirkung wird durch die typischerweise erhöhten Berechtigungen verstärkt, die der SharePoint-Anwendungspool-Identität zugewiesen sind.
Minderung
Die primäre Minderung besteht darin, die Sicherheitsupdates für SharePoint im Mai 2026 anzuwenden, darunter KB5002863, KB5002870 oder KB5002868, und die gepatchten Builds über die zentrale Administration zu überprüfen. Zuvor exponierte Umgebungen sollten auch den MachineKey rotieren, um eine fortgesetzte Ausnutzung durch gefälschte ViewState zu verhindern. Für eine langfristige Risikominderung sollten Organisationen in Betracht ziehen, berechtigte Workloads auf SharePoint Online zu migrieren.
Reaktion
Wenn anomale Kindprozesse wie cmd.exe or powershell.exe von w3wp.exegestartet werden, sollten Reaktionskräfte den betroffenen SharePoint-Frontend-Server sofort isolieren. Die Incident Response sollte eine vollständige Farm-Audit, eine MachineKey-Rotation und eine Untersuchung auf mögliche Webshells in SharePoint-Verzeichnissen umfassen. Die Teams sollten auch bestätigen, dass alle Farmkomponenten vollständig aktualisiert sind, indem sie psconfig.exe.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Webserver- oder WebApp-Ausnutzung [Windows] (über cmdline)
Verdächtiges Verhalten von Microsoft IIS-Server (über cmdline)
Mögliche Erstellung von Webshells in Microsoft Exchange / Sharepoint-Verzeichnissen (über file_event)
Erkennung neuer ASPX-Dateien in SharePoint-Verzeichnissen für potenzielle Webshell-Ablagerungen [Windows-Dateiereignis]
Erkennung anomaler Kindprozesse durch w3wp.exe [Windows-Prozesserstellung]
## Ausführung der Simulation
-
Angriffserzählung & Befehle: Der Angreifer hat eine Deserialisierungs-Schwachstelle in einer SharePoint-Instanz identifiziert. Um ihre Aktivität zu verschleiern und die Identität des IIS-Arbeitsprozesses zu nutzen, versuchen sie,
w3wp.exeüber eine Befehlssitzung auszuführen. Dies ist ein „reverse“ Ausführungsmuster, das häufig bei ausgeklügelter Nutzlastlieferung zu sehen ist, bei der der Angreifer versucht, direkt mit dem Webdienstprozess zu interagieren, um Manipulationen im Speicher durchzuführen oder Befehle über eine vertrauenswürdige Dienstidentität zu vermitteln. Das Ziel ist es, die Erkennung der Regel zu triggern vonw3wp.exe, die durchcmd.exe. -
Regressionstest-Skript:
# Simulationsskript: Erzeugung anomaler w3wp.exe-Kindprozess # Dieses Skript imitiert einen Angreifer, der w3wp.exe von einem cmd.exe-Kontext aus startet. Write-Host "[+] Beginn der Simulation: Start von w3wp.exe von cmd.exe" -ForegroundColor Cyan $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe" # Überprüfen, ob w3wp.exe existiert, um Skriptfehler zu vermeiden if (Test-Path $w3wpPath) { # Verwenden Sie cmd.exe, um w3wp.exe zu starten. # Hinweis: Es wird wahrscheinlich fehlschlagen, w3wp korrekt auszuführen, da es sich um einen Dienst handelt, # aber die TELEMETRIE DER PROZESSERSTELLUNG wird generiert. Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden Write-Host "[+] Befehl gesendet. Überprüfen Sie die Sysmon/Security-Protokolle für w3wp.exe Kind von cmd.exe" -ForegroundColor Green } else { Write-Host "[-] Fehler: w3wp.exe nicht gefunden bei $w3wpPath. Ist IIS installiert?" -ForegroundColor Red } -
Aufräumbefehle:
# Aufräumen: Es wurden keine persistente Dateien erstellt, aber stellen Sie sicher, dass alle verwaisten Prozesse geschlossen sind. Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Aufräumarbeiten abgeschlossen." -ForegroundColor Cyan