SOC Prime Bias: High

18 Sep 2026 15:17 UTC

CVE-2026-45659: Vulnerabilità di Deserializzazione in SharePoint Consente RCE

Author Photo
SOC Prime Team linkedin icon Segui
CVE-2026-45659: Vulnerabilità di Deserializzazione in SharePoint Consente RCE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

CVE-2026-45659 è una vulnerabilità critica di deserializzazione di dati non fidati che colpisce Microsoft SharePoint Server. Un utente autenticato con privilegi di Membro del Sito di basso livello può sfruttare il difetto per ottenere l’esecuzione di codice remoto (RCE) all’interno dell’identità del pool di applicazioni IIS. Il problema appartiene a una classe più ampia di vulnerabilità di deserializzazione di SharePoint che può portare a una compromissione dell’intera farm.

Indagine

L’indagine identifica un sink di deserializzazione all’interno dello stack ASP.NET, probabilmente coinvolgendo handler sotto _vti_bin/, _api/, o /_layouts/15/. I ricercatori notano che lo sfruttamento può dipendere da catene di gadget come ObjectDataProvider per attivare l’esecuzione di comandi arbitrari. L’impatto potenziale è aumentato dai privilegi elevati tipicamente assegnati all’identità del pool di applicazioni SharePoint.

Mitigazione

La mitigazione principale è applicare gli aggiornamenti di sicurezza di SharePoint di maggio 2026, tra cui KB5002863, KB5002870 o KB5002868, e verificare le build patchate tramite Central Administration. Gli ambienti precedentemente esposti dovrebbero anche ruotare il MachineKey per prevenire lo sfruttamento continuato tramite ViewState falsificato. Per ridurre il rischio a lungo termine, le organizzazioni dovrebbero considerare la migrazione dei carichi di lavoro idonei a SharePoint Online.

Risposta

Se vengono avviati processi figli anomali come cmd.exe or powershell.exe vengono generati da w3wp.exe, i rispondenti dovrebbero immediatamente isolare il server front-end di SharePoint interessato. La risposta all’incidente dovrebbe includere un audit completo della farm, una rotazione del MachineKey e un’indagine per potenziali webshell nelle directory di SharePoint. I team dovrebbero anche confermare che tutti i componenti della farm siano completamente aggiornati eseguendo psconfig.exe.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile sfruttamento del server web o di un’applicazione web [Windows] (via cmdline)

SOC Prime Team
18 Set 2026

Comportamento sospetto del server Microsoft IIS (via cmdline)

SOC Prime Team
18 Set 2026

Possibile creazione di Webshell nelle directory di Microsoft Exchange / SharePoint (via file_event)

SOC Prime Team
18 Set 2026

Rilevamento di nuovi file ASPX nelle directory di SharePoint per potenziali depositi di Webshell [Evento File Windows]

Regole AI di SOC Prime
18 Set 2026

Rileva processi figli anomali da w3wp.exe [Creazione Processo Windows]

Regole AI di SOC Prime
18 Set 2026

## Esecuzione della simulazione

  • Narrativa dell’attacco & Comandi: L’avversario ha identificato un difetto di deserializzazione in un’istanza di SharePoint. Per mascherare la loro attività e sfruttare l’identità del processo del lavoratore IIS, tentano di eseguire w3wp.exe attraverso una sessione del prompt dei comandi. Questo è un modello di esecuzione “inversa” spesso visto nella consegna di payload sofisticati in cui l’attaccante tenta di interagire direttamente con il processo del servizio web per eseguire manipolazioni in memoria o per inoltrare comandi tramite un’identità di servizio attendibile. L’obiettivo è attivare il rilevamento della regola di w3wp.exe essere generato da cmd.exe.

  • Script di Test di Regressione:

    # Script di simulazione: Attivare la creazione di processi figli anomali di w3wp.exe
    # Questo script imita un attaccante che genera w3wp.exe da un contesto cmd.exe.
    
    Write-Host "[+] Inizio simulazione: Generazione di w3wp.exe da cmd.exe" -ForegroundColor Cyan
    
    $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe"
    
    # Controlla se w3wp.exe esiste per evitare fallimenti dello script
    if (Test-Path $w3wpPath) {
        # Usa cmd.exe per lanciare w3wp.exe.
        # Nota: è probabile che non riesca a eseguire correttamente w3wp poiché è un servizio,
        # ma la telemetria PROCESS CREATION sarà generata.
        Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden
        Write-Host "[+] Comando inviato. Controlla i log Sysmon/Security per w3wp.exe figlio di cmd.exe" -ForegroundColor Green
    } else {
        Write-Host "[-] Errore: w3wp.exe non trovato a $w3wpPath. IIS è installato?" -ForegroundColor Red
    }
  • Comandi di Pulizia:

    # Pulizia: Non sono stati creati file persistenti, ma assicurarsi che tutti i processi orfani siano chiusi.
    Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Cyan