CVE-2026-63520: Microsoft SharePoint 원격 코드 실행 설명
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
중요한 원격 코드 실행 취약점이 Microsoft SharePoint 비즈니스 데이터 연결성(BDC) 하위 시스템에 영향을 미칩니다. 공격자는 .NET 유형 인스턴스 생성의 제약이 없는 점을 악용하여 DbTypeReflector 클래스에서 임의의 운영 체제 명령을 실행할 수 있습니다. 인증 우회를 결합하면 인증되지 않은 RCE를 가능하게 할 수 있습니다.
조사
조사 결과, 제약이 없는 .NET 유형 인스턴스 생성 원시가 DbTypeReflector.ResolveDotNetType 메서드 내에서 식별되었습니다. 악의적인 .bdcm 모델 파일을 업로드하여 연구자들은 System.Windows.Data.ObjectDataProvider 를 사용하여 Process.Start()를 호출하는 기계 체인을 시演해서 SharePoint 서비스 계정의 권한으로 임의의 명령 실행을 가능하게 했습니다.
완화
이 기사는 정확한 패치나 구성 변경에 대해 명시하지 않지만, 탐지 논리를 구축할 때 수비수들이 여러 개의 기계 체인을 고려해야 한다는 점을 강조합니다. 여기에는 DotNetAssembly LOB 시스템 및 LosFormatter기반 체인 포함. 영향을 받은 SharePoint 취약점의 신속한 패치가 강하게 암시됩니다.
대응
만약 착취가 의심되는 경우, 조직은 허가 없는 .bdcm 파일 업로드 및 w3wp.exe(IIS 워커 프로세스)에 의해 생성된 비정상적인 자식 프로세스를 조사해야 합니다. 또한 보안 팀은 의심스러운 .NET 유형 인스턴스 생성 패턴 및 예기치 않은 명령 실행을 위한 SharePoint BDC 하위 시스템 활동을 모니터링해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
잠재적인 악의적인 BDC 모델이 생성됨 [CVE-2026-63520] (웹서버를 통해)
탐지할 IOC (SourceIP): Rapid7 분석: Microsoft SharePoint 원격 코드 실행 (CVE-2026-63520)
탐지할 IOC (DestinationIP): Rapid7 분석: Microsoft SharePoint 원격 코드 실행 (CVE-2026-63520)
악의적인 SharePoint 엔드포인트에 대한 의심스러운 HTTP POST 요청 탐지 [웹서버]
SharePoint 서비스 계정에 의해 실행된 의심스러운 프로세스 실행 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: Telemetry & Baseline Pre-flight Check가 통과되어야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대자 기술(TTP)을 정확하게 실행하는 방법을 설명합니다. 명령과 내러티브는 발견된 TTP를 직접 반영해야 하며 탐지 논리에서 기대하는 정확한 telemetry를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 것입니다.
-
공격 내러티브 및 명령: 적대자가 SharePoint 서버에서 CVE-2026-63520을 성공적으로 착취했습니다. 코드 실행을 확인하고 기지를 확립하기 위해 공격자는 SharePoint 서비스 내의 기계 장치를 사용하여
System.Diagnostics.Process.Start()를 호출합니다. 이 특정 테스트 케이스에서는 공격자가notepad.exe를 호출하여 능력을 확인합니다. 목표는CallerProcess(상위 프로세스)에SharePoint문자열이 포함된 Windows Event ID 4688을 생성하고Image(새 프로세스)가notepad.exe. -
가 되도록 하는 것입니다
# SharePoint 서비스 계정에 의해 생성된 프로세스를 시뮬레이션 # 참고: 우리는 규칙의 '포함' 논리를 만족시키기 위해 경로 구조를 시뮬레이션합니다. $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe" $targetProcess = "notepad.exe" Write-Host "[+] 시뮬레이션 착취: $fakeSharePointPath를 통해 $targetProcess 트리거" -ForegroundColor Cyan # 실제 환경에서는 OS가 상위-하위 프로세스 관계를 처리합니다. # 시뮬레이션 목적상, ParentProcessName/CallerProcess 필드에 탐지 엔진이 의존하는 경우, 'Caller' 컨텍스트를 나타내기 위해 PowerShell 블록을 사용합니다. # 커널 수준의 ParentProcessID를 드라이버 없이 쉽게 위조할 수 없기 때문에, # 의도를 모방하는 프로세스를 실행하여 telemetry 생성을 시뮬레이션합니다. Start-Process -FilePath $targetProcess Write-Host "[+] 프로세스 생성됨. CallerProcess에 'SharePoint'가 포함된 Event ID 4688을 위한 SIEM 확인" -ForegroundColor Green -
정리 명령:
# 시뮬레이션 중에 열린 모든 메모장 인스턴스를 닫습니다 Stop-Process -Name "notepad" -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료: 메모장 프로세스가 종료되었습니다." -ForegroundColor Yellow