找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入Claude skills 从入门到精通 吴恩达亲授 AI Agent 核心技能2026 瞪哥公务员考试全攻略 行测申论一站式系统备考
Agent 文心智能蒸馏模型实战 90G 课程智泊 AI 大模型训练营 基于 LangChain 的 RAG 与提示工程实战构建企业级 AI 大脑:大模型微调与 RAG / Agent 全栈实战

6122

积分

0

好友

775

主题
发表于 昨天 23:19 | 查看: 0| 回复: 0

攻击者利用SharePoint漏洞发起远程代码执行攻击示意图

高危RCE漏洞影响多版SharePoint

微软已确认本地部署版SharePoint Server存在一处高危远程代码执行漏洞。经过身份认证的低权限攻击者无需用户交互,就可以通过网络在目标系统上执行任意代码。

该漏洞为代码注入类型(CVE-2026-65660),CVSS评分为8.8,影响范围包括SharePoint Server 2016、SharePoint Server 2019以及SharePoint Server订阅版。

SharePoint服务器通常存储敏感文档,且服务账号权限较高。攻击者一旦成功利用漏洞,就能在目标环境中建立据点,进而窃取凭证、横向移动、渗出数据并维持长期访问权限。

漏洞源于校验逻辑缺陷

Viettel Cyber Security的研究人员Dinh Ho Anh Khoa发现了这一漏洞。他指出,这是又一起针对SharePoint SafeControls防护机制的绕过案例。

SafeControls是SharePoint的内置防护机制,会在系统解析页面和Web部件标记时,阻止不受信任的服务端类被实例化。漏洞出在ToolPane组件处理攻击者可控的Register指令环节,这类指令的作用是将标记前缀映射到ASP.NET控件。

Viettel Cyber Security发布的技术分析显示,ToolPane的处理流程分为两步:首先将Register指令与控件标记分离,校验指令中的类型名称;随后重构这些指令,将属性值放入双引号中。

由于系统没有对嵌入的引号做安全转义,攻击者构造的恶意值可以篡改重构后的指令,原理类似注入漏洞。恶意指令会绕过已完成的安全检查,在ASP.NET解析控件之前插入额外的指令。

这种校验顺序的漏洞,让攻击者可以注册原本被拦截的危险.NET类,触发代码执行gadget。Khoa演示了一条完整利用链,涉及XamlServices.Parse()方法、ExpandedWrapper泛型、ObjectDataProvider类以及LosFormatter反序列化。

这种利用方式不会向磁盘写入传统webshell,而是直接创建内存webshell。这类攻击能减少明显的文件系统痕迹,大幅提升事件响应的难度。目前公开的研究资料中包含可直接运行的利用标记代码,大幅降低了漏洞复现的门槛。

微软表示,攻击者默认需要先通过身份认证才能利用该漏洞,且仅需低权限账号就可以完成操作。但研究人员证实,如果SharePoint部署配置允许匿名访问特定页面,攻击者可以将CVE-2026-65660与ToolPane组件的另一个认证缺陷组合利用,实现预认证RCE。

微软在2026年6月9日的更新中已经修复了这条匿名利用路径,已安装该补丁的系统不会暴露上述预认证利用链。

微软已发布官方修复补丁

微软在2026年8月11日正式发布漏洞修复补丁。各版本对应的修复后构建号分别为:SharePoint 2016是16.0.5565.1001,SharePoint 2019是16.0.10417.20198,SharePoint Server订阅版是16.0.19725.20522。

微软在安全公告中提醒用户,企业必须安装所有适用的更新包,SharePoint 2016的管理员可能需要安装公告中列出的两个更新包。

研究人员还指出,这种利用方式的底层原理同样适用于SharePoint 2013。该版本已于2023年4月停止支持,因此微软官方的受影响产品列表没有将其纳入。

因此,仍在使用SharePoint 2013的企业应当尽快完成迁移或隔离,不要等待几乎不可能发布的安全更新。

在公告发布时,微软称CVE-2026-65660尚未被公开披露,也未出现在野利用,漏洞被利用的概率较低。但随着详细技术资料公开,这一评估结论已经需要重新考量。

管理员应当立即安装补丁,限制互联网访问和匿名访问权限。同时要审计低权限账号活动,排查携带异常Web部件标记或编码XAML内容的可疑POST请求。

应急响应团队还应当检查工作进程行为、异常子进程、可疑程序集以及易失性内存内容。内存植入物几乎不会在磁盘上留下webshell文件,很难通过常规文件检测发现。

在调查过程中,如果需要重启受感染的SharePoint服务器,响应团队必须先留存IIS日志、ULS日志、Windows事件日志、PowerShell日志以及端点遥测数据。

参考来源:Microsoft SharePoint Flaw Lets Attackers Execute Code Remotely With Low Privileges




上一篇:Cisco Talos开源CAIRN检测AI恶意软件,四大模型投票驱动攻击决策
下一篇:Linux KVM高危漏洞CVE-2026-89775:ARM64客户机可越界读写宿主机内存
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-25 02:08 , Processed in 2.931189 second(s), 46 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表