CVE-2026-45659: Falha de Desserialização do SharePoint Permite RCE
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
CVE-2026-45659 é uma vulnerabilidade crítica de desserialização de dados não confiáveis que afeta o Microsoft SharePoint Server. Um usuário autenticado com privilégios de baixo nível como Membro do Site pode explorar a falha para obter execução remota de código (RCE) dentro da identidade do pool de aplicativos do IIS. O problema faz parte de uma classe mais ampla de vulnerabilidades de desserialização do SharePoint que pode levar a uma compromissão em toda a fazenda.
Investigação
A investigação identifica um ponto de desserialização na pilha ASP.NET, provavelmente envolvendo manipuladores sob _vti_bin/, _api/, ou /_layouts/15/. Pesquisadores observam que a exploração pode depender de cadeias de gadget como ObjectDataProvider para acionar a execução de comandos arbitrários. O impacto potencial é aumentado pelos privilégios elevados tipicamente atribuídos à identidade do pool de aplicativos do SharePoint.
Mitigação
A mitigação principal é aplicar as atualizações de segurança do SharePoint de maio de 2026, incluindo KB5002863, KB5002870 ou KB5002868, e verificar as compilações corrigidas através da Administração Central. Ambientes previamente expostos também devem rotacionar o MachineKey para prevenir exploração contínua através do ViewState forjado. Para redução de risco a longo prazo, as organizações devem considerar migrar cargas de trabalho elegíveis para o SharePoint Online.
Resposta
Se processos filhos anômalos como cmd.exe or powershell.exe forem gerados por w3wp.exe, os respondedores devem isolar imediatamente o servidor front-end do SharePoint afetado. A resposta a incidentes deve incluir uma auditoria completa da fazenda, rotação do MachineKey e investigação de possíveis webshells nos diretórios do SharePoint. As equipes também devem confirmar que todos os componentes da fazenda estão totalmente atualizados executando psconfig.exe.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Exploração de Servidor Web ou WebApp [Windows] (via linha de comando)
Comportamento Suspeito do Servidor IIS da Microsoft (via linha de comando)
Possível Criação de Webshell em Diretórios do Microsoft Exchange / Sharepoint (via evento_de_arquivo)
Detecção de Novos Arquivos ASPX nos Diretórios do SharePoint para Depósitos Potenciais de Webshell [Evento de Arquivo do Windows]
Detectar Processos Filhos Anômalos por w3wp.exe [Criação de Processo do Windows]
## Execução de Simulação
-
Narrativa de Ataque e Comandos: O adversário identificou uma falha de desserialização em uma instância do SharePoint. Para mascarar sua atividade e aproveitar a identidade do processo de trabalho do IIS, ele tenta executar
w3wp.exevia uma sessão de prompt de comando. Este é um padrão de execução “reverso” frequentemente visto em entregas de payload sofisticadas, onde o invasor tenta interagir diretamente com o processo de serviço da web para manipulação na memória ou para enviar comandos através de uma identidade de serviço confiável. O objetivo é acionar a detecção da regra dew3wp.exesendo gerado porcmd.exe. -
Script de Teste de Regressão:
# Script de Simulação: Desencadeando a criação anômala de processo filho w3wp.exe # Este script imita um invasor gerando w3wp.exe a partir de um contexto cmd.exe. Write-Host "[+] Iniciando Simulação: Gerando w3wp.exe a partir do cmd.exe" -ForegroundColor Cyan $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe" # Verificar se w3wp.exe existe para evitar falha no script if (Test-Path $w3wpPath) { # Use cmd.exe para lançar w3wp.exe. # Nota: Isto provavelmente falhará em executar w3wp corretamente, pois é um serviço, # mas a TELEMETRIA DE CRIAÇÃO DE PROCESSO será gerada. Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden Write-Host "[+] Comando enviado. Verifique os logs de Sysmon/Segurança para w3wp.exe filho de cmd.exe" -ForegroundColor Green } else { Write-Host "[-] Erro: w3wp.exe não encontrado em $w3wpPath. O IIS está instalado?" -ForegroundColor Red } -
Comandos de Limpeza:
# Limpeza: Nenhum arquivo persistente foi criado, mas certifique-se de que quaisquer processos órfãos sejam encerrados. Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa." -ForegroundColor Cyan