CVE-2026-63520: Execução Remota de Código no Microsoft SharePoint Explicada
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma vulnerabilidade crítica de execução remota de código afeta o subsistema Microsoft SharePoint Business Data Connectivity (BDC). Os invasores podem abusar da instanciação de tipo .NET sem restrições dentro da DbTypeReflector classe para executar comandos arbitrários do sistema operacional. Quando combinado com uma evasão de autenticação, a falha pode permitir RCE não autenticada.
Investigação
A investigação identificou uma primitiva de instanciação de tipo .NET sem restrições dentro do método DbTypeReflector.ResolveDotNetType . Ao carregar um arquivo de modelo .bdcm malicioso, os pesquisadores demonstraram uma cadeia de gadgets usando System.Windows.Data.ObjectDataProvider para invocar Process.Start(). Isso permite a execução de comandos arbitrários com os privilégios da conta de serviço do SharePoint.
Mitigação
O artigo não especifica patches ou alterações de configuração exatos, mas destaca a necessidade de defensores considerarem várias cadeias de gadgets ao desenvolver lógica de detecção, incluindo DotNetAssembly sistemas LOB e cadeias baseadas em LosFormatter. A rápida aplicação de patches na vulnerabilidade do SharePoint afetada é fortemente indicada.
Resposta
Se a exploração for suspeita, as organizações devem investigar uploads não autorizados de arquivo de modelo .bdcm arquivos e processos filhos anômalos gerados por w3wp.exe, o processo de trabalho do IIS. As equipes de segurança também devem monitorar a atividade do subsistema BDC do SharePoint em busca de padrões de instanciação de tipo .NET suspeitos e execução de comandos inesperada.
Fluxo de Ataque
Estamos atualizando esta parte.
Detecções
Modelo BDC Possivelmente Malicioso Criado [CVE-2026-63520] (via servidor web)
IOCs (SourceIP) para detectar: Análise Rapid7: Execução Remota de Código no Microsoft SharePoint (CVE-2026-63520)
IOCs (DestinationIP) para detectar: Análise Rapid7: Execução Remota de Código no Microsoft SharePoint (CVE-2026-63520)
Detectar Solicitações HTTP POST Suspeitas para Endpoints Suspeitos do SharePoint [Servidor Web]
Execução de Processo Suspeito pela Conta de Serviço do SharePoint [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: A verificação prévia de telemetria e linha de base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: Um adversário explorou com sucesso o CVE-2026-63520 em um servidor SharePoint. Para confirmar a execução de código e estabelecer um ponto de apoio, o invasor usa um gadget dentro do serviço SharePoint para invocar
System.Diagnostics.Process.Start(). Neste caso de teste específico, o invasor invocanotepad.exepara verificar a capacidade. O objetivo é produzir um ID de evento do Windows 4688 onde oProcessoChamada(o pai) contém a stringSharePointe aImagem(o novo processo) énotepad.exe. -
Script de Teste de Regressão:
# Simulação de um processo iniciado por uma conta de serviço do SharePoint # Nota: Simulamos a estrutura do caminho para satisfazer a lógica 'contém' da regra. $fakeSharePointPath = "C:Program FilesCommon Filesmicrosoft sharedWeb Server Extensions16ISAPISharePointService.exe" $targetProcess = "notepad.exe" Write-Host "[+] Simulando exploração: Acionando $targetProcess via $fakeSharePointPath" -ForegroundColor Cyan # Em um ambiente real, o SO gerencia a relação pai-filho. # Para fins de simulação, usamos um bloco PowerShell para representar o contexto 'Caller' # caso o mecanismo de detecção dependa dos campos ParentProcessName/CallerProcess. # Uma vez que não podemos facilmente falsificar um ParentProcessID de nível de kernel sem um driver, # simulamos a geração de telemetria lançando um processo que imita o intuito. Start-Process -FilePath $targetProcess Write-Host "[+] Processo iniciado. Verifique o SIEM para o Evento ID 4688 com ProcessoChamada contendo 'SharePoint'" -ForegroundColor Green -
Comandos de Limpeza:
# Feche quaisquer instâncias do notepad abertas durante a simulação Stop-Process -Name "notepad" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa: Processos do Notepad terminados." -ForegroundColor Yellow