CVE-2026-45659 - Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability
CVE-2026-45659影响Microsoft SharePoint Server,是一个涉及反序列化不可信数据的高危漏洞,攻击者在取得授权后可通过网络远程执行任意代码。本文提供详细技术分析、攻击场景、修复建议及常见问题解答,帮助安全团队快速应对风险。
CVE-2026-45659 - Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability
📋 漏洞概述
Microsoft SharePoint Server存在反序列化漏洞,授权攻击者可远程执行任意代码,威胁系统安全。
📋 基础信息
| 受影响版本 | Microsoft SharePoint Server 2019, SharePoint Server Subscription Edition |
| 漏洞类型 | 反序列化漏洞 |
| CVSS | 8.8 · High |
| CVE | CVE-2026-45659 |
🔬 漏洞根因
漏洞由于SharePoint Server在处理特定格式的序列化数据时,未对用户输入进行充分的验证和过滤。攻击者可以构造恶意的序列化对象,服务端在反序列化该对象时触发非预期的代码路径,进而调用任意方法或加载恶意类,最终导致远程代码执行。该缺陷通常与不安全的二元或Soap格式化器使用有关(推测)。
🎯 攻击场景
1. 前提:攻击者拥有SharePoint Server的有效身份认证(如网站成员或更高权限)并能通过网络访问目标服务。 2. 攻击者向SharePoint Server发送特制的HTTP请求,请求中携带了经过精心构造的序列化Payload(如通过特定Web Part或API接口)。 3. 服务器端接收请求后,未对Payload进行安全校验,直接调用反序列化方法(如BinaryFormatter或SoapFormatter)解析数据。 4. 在反序列化过程中,Payload中的恶意指令被动态执行,触发远程代码执行。 5. 攻击者成功在目标服务器上下文中运行任意代码,可安装后门、窃取数据或横向移动。
💥 漏洞影响
成功利用该漏洞可导致攻击者在SharePoint服务器上以服务账户权限执行任意代码,实现完全远程控制。可能造成敏感数据泄露、服务器沦陷及内网横向渗透,影响企业协作与文档管理安全。
🛡️ 修复建议
1. 升级至Microsoft官方发布的安全更新版本(如SharePoint Server 2019的最新累积更新、SharePoint Subscription Edition最新更新)。 2. 临时缓解措施:在未打补丁前,限制对SharePoint的Web接口的访问,仅允许受信任IP;禁用不必要的Web Part或自定义代码执行功能(如果可能);在IIS中启用请求验证和内容过滤规则。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-45659
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-45659
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (2.8%) (高于 84.6% 的漏洞) |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 3 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-02 08:12 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 如何检测是否受CVE-2026-45659影响?
检查SharePoint Server版本是否低于安全更新版本;可通过PowerShell命令`Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Shared Tools\Web Server Extensions\16.0\WSS'`查看Build版本号并与官方公告中的修复版本对比。
❓ 漏洞利用是否需要身份验证?
是的。根据描述,攻击者需要已获得有效身份认证(授权用户)才能触发反序列化,但低权限账户也可能成功利用。
❓ 是否有临时缓解措施?
可在Web.config中禁用不安全序列化类型(如BinaryFormatter),使用safe serialization binder;并限制对SharePoint的远程访问,启用WAF规则拦截疑似反序列化攻击流量。