CVE-2026-63520: Microsoft SharePoint リモートコード実行の解説
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Microsoft SharePoint Business Data Connectivity (BDC) サブシステムに影響を及ぼす重大なリモートコード実行の脆弱性です。攻撃者は、 DbTypeReflector クラス内で無制限の .NET 型インスタンス化を悪用し、任意のオペレーティングシステムコマンドを実行できます。認証バイパスと組み合わせることで、この欠陥は未認証のRCEを可能にします。
調査
調査により、 DbTypeReflector.ResolveDotNetType メソッドで無制限の .NET 型インスタンス化プリミティブが特定されました。悪意のある .bdcm モデルファイルをアップロードすることで、研究者は System.Windows.Data.ObjectDataProvider を使ったガジェットチェーンを実証し、 Process.Start()を呼び出します。これにより、SharePointサービスアカウントの特権で任意のコマンド実行が可能になります。
緩和策
記事は、正確なパッチや設定変更を明示しているわけではありませんが、複数のガジェットチェーンを考慮に入れる必要性を強調しています。これには、 DotNetAssembly LOBシステムおよび LosFormatterベースのチェーンが含まれます。影響を受けるSharePointの脆弱性の迅速なパッチ適用が強く示唆されています。
対応策
悪用が疑われる場合、組織は不正な .bdcm ファイルアップロードと w3wp.exe、IISワーカープロセスによって生成された異常な子プロセスを調査すべきです。セキュリティチームはまた、SharePoint BDCサブシステムの活動を監視し、疑わしい .NET 型インスタンス化パターンや予期しないコマンド実行にも注意を払うべきです。
攻撃フロー
この部分はまだ更新中です。
検出
悪意のある BDC モデルが作成されました [CVE-2026-63520] (経由: Web サーバー)
検出するための IoCs (SourceIP): Rapid7 アナリシス: Microsoft SharePoint リモートコード実行 (CVE-2026-63520)
検出するための IoCs (DestinationIP): Rapid7 アナリシス: Microsoft SharePoint リモートコード実行 (CVE-2026-63520)
悪意のある SharePoint エンドポイントへの疑わしい HTTP POST リクエストの検出 [Web サーバー]
SharePoint サービス アカウントによる疑わしいプロセスの実行 [Windows プロセス作成]
シミュレーションの実行
前提条件: テレメトリ & ベースラインのプリフライトチェックが合格しています。
理由: このセクションは、検出ルールを起動するよう設計された敵対者の手法 (TTP) の正確な実行を詳しく説明します。コマンドと記述は、特定された TTP を直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指しています。抽象的または無関係な例は誤診につながります。
-
攻撃シナリオ & コマンド: 敵対者は SharePoint サーバー上で CVE-2026-63520 を成功裏に悪用しました。コード実行を確認し、足場を確立するために、攻撃者は SharePoint サービス内のガジェットを使用して
System.Diagnostics.Process.Start()を呼び出します。この特定のテストケースでは、攻撃者はnotepad.exeを起動してその能力を確認します。目的は、Windows イベント ID 4688 を生成することであり、そのCallerProcess(親) がSharePointを含み、新プロセスであるImageをnotepad.exe. -
回帰テストスクリプト:
# SharePoint サービス アカウントによるプロセスの生成をシミュレーション # 注: ルールの 'contains' ロジックを満たすためにパス構造をシミュレートします。 $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe" $targetProcess = "notepad.exe" Write-Host "[+] 悪用のシミュレーション: $fakeSharePointPath を介した $targetProcess のトリガー" -ForegroundColor Cyan # 実際の環境では、OS が親子関係を処理します。 # シミュレーション目的で、ParentProcessName/CallerProcess フィールドに依存する検出エンジンの 'Caller' コンテキストを表すために PowerShell ブロックを使用します。 # カーネルレベルの ParentProcessID をドライバなしで簡単に偽装することはできませんが、 # 意図を模倣するプロセスを起動することでテレメトリ生成をシミュレートします。 Start-Process -FilePath $targetProcess Write-Host "[+] プロセスが生成されました。CallerProcess に 'SharePoint' が含まれるイベント ID 4688 を SIEM で確認してください" -ForegroundColor Green -
クリーンアップ コマンド:
# シミュレーション中に開かれた notepad のインスタンスをすべて閉じる Stop-Process -Name "notepad" -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了: Notepad プロセスが終了しました。" -ForegroundColor Yellow