CVE-2026-45659: Vulnerabilità di Deserializzazione in SharePoint Consente RCE
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
CVE-2026-45659 è una vulnerabilità critica di deserializzazione di dati non fidati che colpisce Microsoft SharePoint Server. Un utente autenticato con privilegi di Membro del Sito di basso livello può sfruttare il difetto per ottenere l’esecuzione di codice remoto (RCE) all’interno dell’identità del pool di applicazioni IIS. Il problema appartiene a una classe più ampia di vulnerabilità di deserializzazione di SharePoint che può portare a una compromissione dell’intera farm.
Indagine
L’indagine identifica un sink di deserializzazione all’interno dello stack ASP.NET, probabilmente coinvolgendo handler sotto _vti_bin/, _api/, o /_layouts/15/. I ricercatori notano che lo sfruttamento può dipendere da catene di gadget come ObjectDataProvider per attivare l’esecuzione di comandi arbitrari. L’impatto potenziale è aumentato dai privilegi elevati tipicamente assegnati all’identità del pool di applicazioni SharePoint.
Mitigazione
La mitigazione principale è applicare gli aggiornamenti di sicurezza di SharePoint di maggio 2026, tra cui KB5002863, KB5002870 o KB5002868, e verificare le build patchate tramite Central Administration. Gli ambienti precedentemente esposti dovrebbero anche ruotare il MachineKey per prevenire lo sfruttamento continuato tramite ViewState falsificato. Per ridurre il rischio a lungo termine, le organizzazioni dovrebbero considerare la migrazione dei carichi di lavoro idonei a SharePoint Online.
Risposta
Se vengono avviati processi figli anomali come cmd.exe or powershell.exe vengono generati da w3wp.exe, i rispondenti dovrebbero immediatamente isolare il server front-end di SharePoint interessato. La risposta all’incidente dovrebbe includere un audit completo della farm, una rotazione del MachineKey e un’indagine per potenziali webshell nelle directory di SharePoint. I team dovrebbero anche confermare che tutti i componenti della farm siano completamente aggiornati eseguendo psconfig.exe.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile sfruttamento del server web o di un’applicazione web [Windows] (via cmdline)
Comportamento sospetto del server Microsoft IIS (via cmdline)
Possibile creazione di Webshell nelle directory di Microsoft Exchange / SharePoint (via file_event)
Rilevamento di nuovi file ASPX nelle directory di SharePoint per potenziali depositi di Webshell [Evento File Windows]
Rileva processi figli anomali da w3wp.exe [Creazione Processo Windows]
## Esecuzione della simulazione
-
Narrativa dell’attacco & Comandi: L’avversario ha identificato un difetto di deserializzazione in un’istanza di SharePoint. Per mascherare la loro attività e sfruttare l’identità del processo del lavoratore IIS, tentano di eseguire
w3wp.exeattraverso una sessione del prompt dei comandi. Questo è un modello di esecuzione “inversa” spesso visto nella consegna di payload sofisticati in cui l’attaccante tenta di interagire direttamente con il processo del servizio web per eseguire manipolazioni in memoria o per inoltrare comandi tramite un’identità di servizio attendibile. L’obiettivo è attivare il rilevamento della regola diw3wp.exeessere generato dacmd.exe. -
Script di Test di Regressione:
# Script di simulazione: Attivare la creazione di processi figli anomali di w3wp.exe # Questo script imita un attaccante che genera w3wp.exe da un contesto cmd.exe. Write-Host "[+] Inizio simulazione: Generazione di w3wp.exe da cmd.exe" -ForegroundColor Cyan $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe" # Controlla se w3wp.exe esiste per evitare fallimenti dello script if (Test-Path $w3wpPath) { # Usa cmd.exe per lanciare w3wp.exe. # Nota: è probabile che non riesca a eseguire correttamente w3wp poiché è un servizio, # ma la telemetria PROCESS CREATION sarà generata. Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden Write-Host "[+] Comando inviato. Controlla i log Sysmon/Security per w3wp.exe figlio di cmd.exe" -ForegroundColor Green } else { Write-Host "[-] Errore: w3wp.exe non trovato a $w3wpPath. IIS è installato?" -ForegroundColor Red } -
Comandi di Pulizia:
# Pulizia: Non sono stati creati file persistenti, ma assicurarsi che tutti i processi orfani siano chiusi. Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Cyan