CVE-2026-45659 - Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability

CVE-2026-45659影响Microsoft SharePoint Server,是一个涉及反序列化不可信数据的高危漏洞,攻击者在取得授权后可通过网络远程执行任意代码。本文提供详细技术分析、攻击场景、修复建议及常见问题解答,帮助安全团队快速应对风险。

🔥 热门漏洞情报 · CISA-KEV · 2026-07-01

CVE-2026-45659 - Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability

High · CVSS 8.8 反序列化漏洞
CVE-2026-45659

📋 漏洞概述

Microsoft SharePoint Server存在反序列化漏洞,授权攻击者可远程执行任意代码,威胁系统安全。

📋 基础信息

受影响版本Microsoft SharePoint Server 2019, SharePoint Server Subscription Edition
漏洞类型反序列化漏洞
CVSS8.8 · High
CVECVE-2026-45659

🔬 漏洞根因

漏洞由于SharePoint Server在处理特定格式的序列化数据时,未对用户输入进行充分的验证和过滤。攻击者可以构造恶意的序列化对象,服务端在反序列化该对象时触发非预期的代码路径,进而调用任意方法或加载恶意类,最终导致远程代码执行。该缺陷通常与不安全的二元或Soap格式化器使用有关(推测)。

🎯 攻击场景

1. 前提:攻击者拥有SharePoint Server的有效身份认证(如网站成员或更高权限)并能通过网络访问目标服务。 2. 攻击者向SharePoint Server发送特制的HTTP请求,请求中携带了经过精心构造的序列化Payload(如通过特定Web Part或API接口)。 3. 服务器端接收请求后,未对Payload进行安全校验,直接调用反序列化方法(如BinaryFormatter或SoapFormatter)解析数据。 4. 在反序列化过程中,Payload中的恶意指令被动态执行,触发远程代码执行。 5. 攻击者成功在目标服务器上下文中运行任意代码,可安装后门、窃取数据或横向移动。

💥 漏洞影响

成功利用该漏洞可导致攻击者在SharePoint服务器上以服务账户权限执行任意代码,实现完全远程控制。可能造成敏感数据泄露、服务器沦陷及内网横向渗透,影响企业协作与文档管理安全。

🛡️ 修复建议

1. 升级至Microsoft官方发布的安全更新版本(如SharePoint Server 2019的最新累积更新、SharePoint Subscription Edition最新更新)。 2. 临时缓解措施:在未打补丁前,限制对SharePoint的Web接口的访问,仅允许受信任IP;禁用不必要的Web Part或自定义代码执行功能(如果可能);在IIS中启用请求验证和内容过滤规则。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (2.8%) (高于 84.6% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC3 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-02 08:12 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何检测是否受CVE-2026-45659影响?

检查SharePoint Server版本是否低于安全更新版本;可通过PowerShell命令`Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Shared Tools\Web Server Extensions\16.0\WSS'`查看Build版本号并与官方公告中的修复版本对比。

❓ 漏洞利用是否需要身份验证?

是的。根据描述,攻击者需要已获得有效身份认证(授权用户)才能触发反序列化,但低权限账户也可能成功利用。

❓ 是否有临时缓解措施?

可在Web.config中禁用不安全序列化类型(如BinaryFormatter),使用safe serialization binder;并限制对SharePoint的远程访问,启用WAF规则拦截疑似反序列化攻击流量。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)