CVE-2026-58644 - Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
CVE-2026-58644 是Microsoft SharePoint中的反序列化未信任数据漏洞,CVSS 9.8,允许未经授权的攻击者远程执行代码。影响多个SharePoint版本,微软已发布补丁。本文提供技术根因、攻击场景及紧急缓解措施。
CVE-2026-58644 - Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
📋 漏洞概述
Microsoft SharePoint存在反序列化未信任数据漏洞,可导致远程代码执行。
📋 基础信息
| 受影响版本 | Microsoft SharePoint Server (multiple versions including 2019, Subscription Edition); exact versions unspecified but likely those prior to May 2026 security updates |
| 漏洞类型 | 反序列化漏洞 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-58644 |
🔬 漏洞根因
该漏洞源于SharePoint在处理用户提供的序列化数据时缺少对数据来源的充分验证与安全过滤器,导致攻击者可以构造恶意序列化对象。在.NET框架的反序列化过程中,恶意对象会被实例化并触发任意代码执行路径。具体缺陷在于BinaryFormatter或类似组件被用于解析不受信任的输入,未启用SerializationBinder或自定义绑定来限制反序列化的类型。
🎯 攻击场景
1. 攻击者构造包含恶意.NET序列化payload的HTTP请求,通常通过SharePoint的REST API、Web服务或文件上传功能提交。 2. 请求中包含精心设计的序列化对象,该对象利用常用的反序列化gadget链(如TextFormattingRunProperties、WindowsIdentity等)。 3. SharePoint服务端在未经充分安全检查的情况下,接收并反序列化该数据。 4. 在反序列化过程中,触发gadget链最终调用System.Diagnostics.Process.Start或类似方法。 5. 攻击者在SharePoint服务器上下文中获得SYSTEM或应用池级别的远程代码执行权限。 前提条件:攻击者需要能够向SharePoint发送网络请求(通常需要通过身份验证或利用公开端点)。
💥 漏洞影响
成功利用该漏洞的攻击者可以在目标SharePoint服务器上以服务账户权限执行任意代码,实现完全远程控制。可能导致敏感数据泄露(包括存储在SharePoint中的文档、数据库凭据)、横向移动、植入后门或勒索软件,影响整个组织的协作与文档管理系统。
🛡️ 修复建议
立即应用微软在2026年5月或后续安全更新中发布的官方补丁。作为临时缓解措施:(1)限制对SharePoint端点的网络访问,特别是阻止不受信任的来源;(2)在IIS中为SharePoint应用程序启用请求过滤,阻止POST请求中的异常序列化负载;(3)在Web.config中禁用BinaryFormatter并启用自定义SerializationBinder(如限制允许的类型白名单);(4)审查并关闭不必要的SharePoint服务及应用接口(如未用到的REST端点)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-58644
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-58644
- https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-58644
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (1.3%) (高于 67.1% 的漏洞) |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-18 08:13 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 我如何检测服务器是否受影响?
使用微软提供的补丁扫描工具(如Microsoft Update Catalog或PowerShell脚本)检查SharePoint版本是否低于2026年5月更新;也可网络抓包检测是否存在大段二进制序列化payload的异常请求。
❓ 该漏洞是否远程可利用且无需身份验证?
据CISA描述为‘未经授权攻击者通过网络执行代码’,推测定位于公开或认证后的REST接口,攻击者无需高权限即可利用,可能需基础网络访问。
❓ 无法立即打补丁时最有效的应急措施是什么?
最有效的临时措施是在IIS中配置URL重写规则,拦截包含可疑序列化特征(如length > 10KB且Content-Type为application/octet-stream)的POST请求,并限制SharePoint服务仅对内部IP段开放。