Microsoft SharePoint: цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
Цепочка RCE из двух уязвимостей позволяет выполнить код без аутентификации
Команда VulnCheck Initial Access Intelligence разработала эксплойт, объединяющий две уязвимости Microsoft SharePoint. Он позволяет удалённому злоумышленнику без аутентификации выполнить код на уязвимых серверах.
SharePoint распределяет трафик между серверами приложений
Microsoft SharePoint — это платформа для совместной работы, используемая для управления документами и веб-сайтами. Продукт имеет широкое распространение и значительную долю интернет-ориентированных целей. По оценкам VulnCheck Target Intelligence, в сети находится не менее 8500 серверов SharePoint.
Обновление до версии 2025.11.7 или установка плагина безопасности
Уязвимости CVE-2026-55040 и CVE-2026-63520 были обнаружены Стивеном Фьюэром из Rapid7. CVE-2026-55040 позволяет обойти аутентификацию путём подделки JWT-токена. CVE-2026-63520 связана с небезопасной инстанциацией .NET-типов в компоненте Business Connectivity Services (BCS). Объединение этих уязвимостей приводит к удалённому выполнению кода (RCE) без аутентификации.
Microsoft выпустила исправление для CVE-2026-63520 в обновлении August 2026 CU. В этом обновлении добавлена функция ValidateSafeBcsType, которая проверяет .NET-типы, используемые моделями BCS. Только типы, явно указанные в списке BCSAllowedTypeNames фермы, разрешены к использованию. Неавторизованные типы блокируются.
Эксплуатация CVE-2026-55040 была зафиксирована в дикой природе вскоре после публикации PoC. Уязвимость была добавлена в список VulnCheck KEV, а затем в CISA KEV.
Загрузить модель BDCM и выполнить запрос ProcessQuery
Для эксплуатации цепочки уязвимостей злоумышленник сначала использует CVE-2026-55040 для подделки JWT-токена и получения FormDigestValue. Затем, используя поддельный токен и дайджест, он получает доступ к приложению. Далее злоумышленник загружает специально созданную модель BDCM (Business Data Connectivity Model) в каталог BusinessDataMetadataCatalog. Эта модель содержит гаджет, использующий уязвимость CVE-2026-63520. Гаджет вызывает метод Deserialize класса System.Web.UI.LosFormatter, который выполняет десериализацию и приводит к удалённому выполнению кода. Для активации гаджета используется запрос POST к /_vti_bin/client.svc/ProcessQuery.
VulnCheck разработала эксплойт, сканер версий, правила для Suricata и Snort, а также зашифрованные и незашифрованные PCAP-файлы. Эти артефакты доступны клиентам Initial Access Intelligence.
Опубликовано в канале 29 августа, 13:06
Каждый материал сайта выходит в канале в тот же момент.
Источник: VulnCheck