Две критические уязвимости десериализации в Microsoft SharePoint Server позволяют удалённо выполнить код

vulnerability

Ошибки в механизме десериализации в Microsoft SharePoint Server привели к появлению двух уязвимостей критического уровня опасности. Злоумышленник, действующий удалённо и не требующий аутентификации, может отправить специально сформированный запрос и выполнить произвольный код на сервере. Уязвимости подтверждены производителем, и для них уже существуют эксплойты - это следует из бюллетеней безопасности Microsoft и данных Банка данных угроз безопасности (BDU).

Детали уязвимостей

Первая уязвимость, зарегистрированная как BDU:2026-09928 (CVE-2026-58644), затрагивает механизм восстановления в памяти недостоверных данных (CWE-502). Она присутствует во всех трёх поддерживаемых линиях продукта: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. Для Subscription Edition уязвимой оказалась версия до 16.0.19725.20384, для 2019 - до 16.0.10417.20153, для Enterprise Server 2016 - до 16.0.5556.1005. Базовая оценка CVSS 3.1 составляет 9,8, что соответствует критическому уровню опасности. Вектор атаки - сетевой, сложность низкая, привилегии не требуются, взаимодействие с пользователем не нужно. В случае эксплуатации возможна полная компрометация конфиденциальности, целостности и доступности системы.

Вторая уязвимость - BDU:2026-10084 (CVE-2026-50522) - также связана с десериализацией, но локализована в классе SessionSecurityTokenHandler. Она затрагивает те же самые продуктовые линейки с несколько более новыми версиями: для Subscription Edition - до 16.0.19725.20434, для 2019 - до 16.0.10417.20175, для Enterprise Server 2016 - до 16.0.5561.1001. CVSS 3.1 - те же 9,8, способ эксплуатации аналогичен - манипулирование структурами данных при десериализации. Наличие эксплойта также подтверждено; в частности, исследовательская программа Zero Day Initiative опубликовала собственное уведомление (ZDI-26-412). Разработчики Microsoft устранили обе проблемы в рамках цикла обновлений безопасности.

Оба недостатка относятся к классу ошибок восстановления в памяти недостоверных данных (CWE-502). Такие уязвимости возникают, когда приложение некорректно обрабатывает недоверенные сериализованные объекты, позволяя злоумышленнику внедрить произвольный код в поток выполнения. В SharePoint Server проблемными оказались процедуры, обрабатывающие метаданные и токены безопасности. Учитывая, что SharePoint часто используется как корпоративный портал для совместной работы, управления документами и внутренней коммуникации, успешное выполнение кода на сервере может привести к несанкционированному доступу ко всем данным организации, установке бэкдоров и боковому перемещению внутри сети.

Microsoft выпустила обновления, которые закрывают обе уязвимости. Для Microsoft SharePoint Server Subscription Edition последнее исправление датируется версией 16.0.19725.20384 (для CVE-2026-58644) и 16.0.19725.20434 (для CVE-2026-50522); для SharePoint Server 2019 - сборки 16.0.10417.20153 и 16.0.10417.20175; для SharePoint Enterprise Server 2016 - сборки 16.0.5556.1005 и 16.0.5561.1001. Установка обновлений рекомендуется администраторам в приоритетном порядке, особенно в организациях, где SharePoint выходит в интернет или доступен из ненадёжных сетей. Временных мер защиты, кроме блокировки доступа к серверу на уровне межсетевого экрана или ограничения числа пользователей, не предусмотрено.

Стоит отметить, что это не первый случай, когда продукты Microsoft сталкиваются с опасными ошибками десериализации. Аналогичные уязвимости в прошлом затрагивали SharePoint Server, .NET Framework и Azure. Тенденция сохраняется: с ростом сложности корпоративных систем увеличивается и поверхность для таких атак.

Ссылки

Комментарии: 0