SOC Prime Bias: High

18 Sep 2026 15:17 UTC

CVE-2026-45659: Помилка десеріалізації в SharePoint дозволяє RCE

Author Photo
SOC Prime Team linkedin icon Стежити
CVE-2026-45659: Помилка десеріалізації в SharePoint дозволяє RCE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

CVE-2026-45659 – це критична вразливість десеріалізації недовірених даних, що впливає на Microsoft SharePoint Server. Аутентифікований користувач з низьким рівнем привілеїв учасника сайту може використати цю вразливість для досягнення виконання віддаленого коду (RCE) в межах ідентичності пулу додатків IIS. Проблема належить до ширшої групи вразливостей десеріалізації SharePoint, які можуть врешті-решт призвести до компрометації усієї ферми.

Розслідування

Розслідування виявляє точку десеріалізації в стеку ASP.NET, яка, ймовірно, стосується процесорів під _vti_bin/, _api/, або /_layouts/15/. Дослідники зазначають, що експлуатація може залежати від ланцюгів гаджетів, таких як ObjectDataProvider , щоб запустити виконання довільних команд. Потенційний вплив збільшується підвищеними привілеями, які зазвичай призначаються ідентичності пулу додатків SharePoint.

Пом’якшення

Основним засобом пом’якшення є застосування оновлень безпеки SharePoint від травня 2026 року, включаючи KB5002863, KB5002870 або KB5002868, та перевірка виправлених збірок через Центральне адміністрування. Раніше відкриті середовища також повинні змінити MachineKey, щоб запобігти подальшій експлуатації через підроблений ViewState. Для довгострокового зниження ризиків організаціям слід розглянути можливість міграції відповідних робочих навантажень на SharePoint Online.

Реакція

Якщо з’являються аномальні дочірні процеси, такі як cmd.exe or powershell.exe , які запускаються w3wp.exe, відповідачі повинні негайно ізолювати постраждалий фронтальний сервер SharePoint. Реакція на інцидент повинна включати повний аудит ферми, зміну MachineKey та розслідування можливих вебшеллів в каталогах SharePoint. Команди також повинні переконатися, що всі компоненти ферми повністю оновлені шляхом запуску psconfig.exe.

Послідовність атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можлива експлуатація веб-сервера або веб-додатку [Windows] (з командного рядка)

Команда SOC Prime
18 вересня 2026

Підозріла поведінка серверу Microsoft IIS (з командного рядка)

Команда SOC Prime
18 вересня 2026

Можливе створення вебшеллу в каталогах Microsoft Exchange / SharePoint (через file_event)

Команда SOC Prime
18 вересня 2026

Виявлення нових файлів ASPX у каталогах SharePoint для можливих депозитів вебшеллів [Подія файлу Windows]

Правила SOC Prime AI
18 вересня 2026

Виявлення аномальних дочірніх процесів за допомогою w3wp.exe [Створення процесу Windows]

Правила SOC Prime AI
18 вересня 2026

## Виконання симуляції

  • Сценарій атаки & Команди: Противник виявив уразливість десеріалізації в екземплярі SharePoint. Щоб замаскувати свою активність і використати ідентичність процесу робочого IIS, вони намагаються виконати w3wp.exe через сеанс командного рядка. Це “зворотний” викональний зразок, часто використовуваний під час складної доставки корисного навантаження, де атакуючий намагається взаємодіяти безпосередньо з процесом веб-служби для маніпуляції в пам’яті або для проксіювання команд через довірену ідентичність служби. Метою є виклик виявлення правила w3wp.exe шляхом запуску cmd.exe.

  • Сценарій регресійного тесту:

    # Сценарій симуляції: Виклик аномального створення дочірнього процесу w3wp.exe
    # Цей сценарій імітує атака, при якій w3wp.exe запускається з контексту cmd.exe.
    
    Write-Host "[+] Початок симуляції: Запуск w3wp.exe з cmd.exe" -ForegroundColor Cyan
    
    $w3wpPath = "C:WindowsSystem32inetsrvw3wp.exe"
    
    # Перевірте, чи існує w3wp.exe, щоб уникнути збою скрипту
    if (Test-Path $w3wpPath) {
        # Використовуйте cmd.exe для запуску w3wp.exe. 
        # Примітка: Це, ймовірно, не вдасться запустити w3wp належним чином, оскільки це служба,
        # але телеметрія СТВОРЕННЯ ПРОЦЕСУ буде згенерована.
        Start-Process "cmd.exe" -ArgumentList "/c `"$w3wpPath`"" -WindowStyle Hidden
        Write-Host "[+] Команда надіслана. Перевірте журнали Sysmon/Security для дочірнього процесу w3wp.exe з cmd.exe" -ForegroundColor Green
    } else {
        Write-Host "[-] Помилка: w3wp.exe не знайдено за адресою $w3wpPath. Встановлено IIS?" -ForegroundColor Red
    }
  • Команди очищення:

    # Очищення: Постійні файли не були створені, але переконайтеся, що будь-які сиротливі процеси закриті.
    Stop-Process -Name "w3wp" -ErrorAction SilentlyContinue
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Cyan