CVE-2026-45659: Помилка десеріалізації в SharePoint дозволяє RCE
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
CVE-2026-45659 – це критична вразливість десеріалізації недовірених даних, що впливає на Microsoft SharePoint Server. Аутентифікований користувач з низьким рівнем привілеїв учасника сайту може використати цю вразливість для досягнення виконання віддаленого коду (RCE) в межах ідентичності пулу додатків IIS. Проблема належить до ширшої групи вразливостей десеріалізації SharePoint, які можуть врешті-решт призвести до компрометації усієї ферми.
Розслідування
Розслідування виявляє точку десеріалізації в стеку ASP.NET, яка, ймовірно, стосується процесорів під _vti_bin/, _api/, або /_layouts/15/. Дослідники зазначають, що експлуатація може залежати від ланцюгів гаджетів, таких як ObjectDataProvider , щоб запустити виконання довільних команд. Потенційний вплив збільшується підвищеними привілеями, які зазвичай призначаються ідентичності пулу додатків SharePoint.
Пом’якшення
Основним засобом пом’якшення є застосування оновлень безпеки SharePoint від травня 2026 року, включаючи KB5002863, KB5002870 або KB5002868, та перевірка виправлених збірок через Центральне адміністрування. Раніше відкриті середовища також повинні змінити MachineKey, щоб запобігти подальшій експлуатації через підроблений ViewState. Для довгострокового зниження ризиків організаціям слід розглянути можливість міграції відповідних робочих навантажень на SharePoint Online.
Реакція
Якщо з’являються аномальні дочірні процеси, такі як cmd.exe or powershell.exe , які запускаються w3wp.exe, відповідачі повинні негайно ізолювати постраждалий фронтальний сервер SharePoint. Реакція на інцидент повинна включати повний аудит ферми, зміну MachineKey та розслідування можливих вебшеллів в каталогах SharePoint. Команди також повинні переконатися, що всі компоненти ферми повністю оновлені шляхом запуску psconfig.exe.
Послідовність атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можлива експлуатація веб-сервера або веб-додатку [Windows] (з командного рядка)
Підозріла поведінка серверу Microsoft IIS (з командного рядка)
Можливе створення вебшеллу в каталогах Microsoft Exchange / SharePoint (через file_event)
Виявлення нових файлів ASPX у каталогах SharePoint для можливих депозитів вебшеллів [Подія файлу Windows]
Виявлення аномальних дочірніх процесів за допомогою w3wp.exe [Створення процесу Windows]
## Виконання симуляції
-
Сценарій атаки & Команди: Противник виявив уразливість десеріалізації в екземплярі SharePoint. Щоб замаскувати свою активність і використати ідентичність процесу робочого IIS, вони намагаються виконати
w3wp.exeчерез сеанс командного рядка. Це “зворотний” викональний зразок, часто використовуваний під час складної доставки корисного навантаження, де атакуючий намагається взаємодіяти безпосередньо з процесом веб-служби для маніпуляції в пам’яті або для проксіювання команд через довірену ідентичність служби. Метою є виклик виявлення правилаw3wp.exeшляхом запускуcmd.exe. -
Сценарій регресійного тесту:
# Сценарій симуляції: Виклик аномального створення дочірнього процесу w3wp.exe # Цей сценарій імітує атака, при якій w3wp.exe запускається з контексту cmd.exe. Write-Host "[+] Початок симуляції: Запуск w3wp.exe з cmd.exe" -ForegroundColor Cyan $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe" # Перевірте, чи існує w3wp.exe, щоб уникнути збою скрипту if (Test-Path $w3wpPath) { # Використовуйте cmd.exe для запуску w3wp.exe. # Примітка: Це, ймовірно, не вдасться запустити w3wp належним чином, оскільки це служба, # але телеметрія СТВОРЕННЯ ПРОЦЕСУ буде згенерована. Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden Write-Host "[+] Команда надіслана. Перевірте журнали Sysmon/Security для дочірнього процесу w3wp.exe з cmd.exe" -ForegroundColor Green } else { Write-Host "[-] Помилка: w3wp.exe не знайдено за адресою $w3wpPath. Встановлено IIS?" -ForegroundColor Red } -
Команди очищення:
# Очищення: Постійні файли не були створені, але переконайтеся, що будь-які сиротливі процеси закриті. Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Cyan