CVE-2026-63520 : Exécution de Code à Distance dans Microsoft SharePoint Expliquée
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une vulnérabilité critique d’exécution de code à distance affecte le sous-système Microsoft SharePoint Business Data Connectivity (BDC). Les attaquants peuvent abuser de l’instanciation non restreinte de types .NET au sein de la DbTypeReflector classe pour exécuter des commandes arbitraires du système d’exploitation. Combinée à un contournement de l’authentification, la faille peut permettre à un attaquant non authentifié d’exécuter du code à distance.
Enquête
L’enquête a identifié une primitive d’instanciation de type .NET non restreinte au sein de la méthode DbTypeReflector.ResolveDotNetType . En téléchargeant un fichier modèle .bdcm malveillant, les chercheurs ont démontré une chaîne de gadgets utilisant System.Windows.Data.ObjectDataProvider pour invoquer Process.Start(). Cela permet l’exécution de commandes arbitraires avec les privilèges du compte de service SharePoint.
Atténuation
L’article ne précise pas de correctifs ou de modifications de configuration exactes, mais souligne la nécessité pour les défenseurs de prendre en compte plusieurs chaînes de gadgets lors de la construction de la logique de détection, y compris DotNetAssembly les systèmes LOB et les chaînes basées sur LosFormatter. Le colmatage rapide de la vulnérabilité affectant SharePoint est fortement sous-entendu.
Réponse
Si une exploitation est suspectée, les organisations devraient enquêter sur les .bdcm tickets fichiers non autorisés et les processus enfant anormaux générés par w3wp.exe, le processus de travail IIS. Les équipes de sécurité devraient également surveiller l’activité du sous-système BDC de SharePoint à la recherche de motifs suspects d’instanciation de type .NET et d’exécutions de commandes inattendues.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Modèle BDC potentiellement malveillant créé [CVE-2026-63520] (via serveur web)
IOC (SourceIP) à détecter : Analyse Rapid7 : Exécution de code à distance Microsoft SharePoint (CVE-2026-63520)
IOC (DestinationIP) à détecter : Analyse Rapid7 : Exécution de code à distance Microsoft SharePoint (CVE-2026-63520)
Détecter les requêtes HTTP POST suspectes vers les points de terminaison SharePoint malveillants [Serveur web]
Exécution de processus suspecte par le compte de service SharePoint [Création de processus Windows]
Exécution de simulation
Préalable : La vérification préliminaire de la télémétrie et de la ligne de base doit avoir été réussie.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou sans rapport entraîneront un mauvais diagnostic.
-
Récit d’attaque & Commandes : Un adversaire a réussi à exploiter CVE-2026-63520 sur un serveur SharePoint. Pour confirmer l’exécution de code et établir un point d’appui, l’attaquant utilise un gadget à l’intérieur du service SharePoint pour invoquer
System.Diagnostics.Process.Start(). Dans ce cas de test spécifique, l’attaquant invoquenotepad.exepour vérifier la capacité. L’objectif est de produire un ID d’événement Windows 4688 où leProcessusAppelant(le parent) contient la chaîneSharePointet l’Image(le nouveau processus) estnotepad.exe. -
Script de test de régression :
# Simulation d'un processus généré par un compte de service SharePoint # Remarque : Nous simulons la structure du chemin pour satisfaire la logique 'contient' de la règle. $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe" $targetProcess = "notepad.exe" Write-Host "[+] Simulation de l'exploitation : Déclenchement de $targetProcess via $fakeSharePointPath" -ForegroundColor Cyan # Dans un environnement réel, le système d'exploitation gère la relation parent-enfant. # À des fins de simulation, nous utilisons un bloc PowerShell pour représenter le contexte 'Appelant' # si le moteur de détection repose sur les champs ParentProcessName/CallerProcess. # Puisque nous ne pouvons pas facilement usurper un ID de processus parent au niveau du noyau sans pilote, # nous simulons la génération de télémétrie en lançant un processus qui imite l'intention. Start-Process -FilePath $targetProcess Write-Host "[+] Processus lancé. Vérifiez SIEM pour l'ID d'événement 4688 avec ProcessusAppelant contenant 'SharePoint'" -ForegroundColor Green -
Commandes de nettoyage :
# Fermez toutes les instances de notepad ouvertes lors de la simulation Stop-Process -Name "notepad" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé : Processus Notepad terminés." -ForegroundColor Yellow