To feil i SharePoint gir til sammen kjøring av kode uten pålogging
Rapid7 la 24. august ut en teknisk analyse av CVE-2026-63520, en sårbarhet i delen av Microsoft SharePoint som kalles Business Data Connectivity. Microsoft gjorde sårbarheten kjent 11. august og har gitt den 8,1 av 10 på CVSS-skalaen, med alvorlighetsgraden Important. Rapid7 beskriver at en angriper som allerede har en gyldig økt kan få kjørt kommandoer på tjeneren med rettighetene til tjenestekontoen for SharePoint-området. Kjedet sammen med autentiseringsomgåelsen CVE-2026-55040 blir resultatet kjøring av kode uten pålogging i det hele tatt. Rapid7 skriver at publiseringen ble framskyndet fordi en tredjepart allerede hadde offentliggjort detaljer om feilen.
Hva som skjer teknisk
Business Data Connectivity er den delen av SharePoint som henter data fra eksterne systemer, for eksempel en database eller en webtjeneste, og viser dem fram som om de lå i SharePoint fra før. Oppsettet beskrives i en XML-fil med endelsen .bdcm, og i den filen står det blant annet hvilke .NET-typer de enkelte feltene skal ha. Rapid7 forklarer at metoden ResolveDotNetType i klassen DbTypeReflector sendte typenavnet rett videre til Type.GetType uten å kontrollere om typen var tillatt. Typenavn på under 15 tegn gikk en annen og langt mer begrenset vei, mens alt som var lengre ble slått opp fritt.
Uten en liste over tillatte typer kan den som får lastet opp sin egen .bdcm-fil be SharePoint om å opprette hvilken som helst .NET-type i Global Assembly Cache og sette egenskaper på den. Rapid7 satte sammen en kjede der klassen ObjectDataProvider fikk et Process-objekt som instans, og selve tilordningen av egenskapen var nok til at prosessen startet. Kommandoen kjøres av IIS-arbeidsprosessen w3wp.exe, altså med rettighetene til tjenestekontoen. Rapid7 laster filen opp til mappen BusinessDataMetadataCatalog og utløser kjeden med et POST-kall til endepunktet /_vti_bin/client.svc/ProcessQuery. VulnCheck har sammenlignet koden før og etter oppdateringen, og fant en ny funksjon kalt ValidateSafeBcsType. Fra augustoppdateringen slipper SharePoint bare gjennom typer som står i farmens liste BCSAllowedTypeNames.
De to analysene som kom samme dag tok hver sin vei inn. Rapid7 brukte et LOB-system av typen Database og en kjede bygget på ObjectDataProvider, mens VulnCheck brukte typen DotNetAssembly og klassen LosFormatter, bundet til en Finder som utløses når noen åpner den tilhørende eksterne listen. Rapid7 skriver at forsvarere må ta høyde for begge, og at det trolig finnes flere kjeder som virker. Kildene beskriver også forutsetningen ulikt. Rapid7 skriver at angriperen må være innlogget for å utnytte CVE-2026-63520 alene, mens Microsofts egen oppføring sier at en uautorisert angriper kan kjøre kode over nettverket, og CVSS-vektoren er satt uten krav til rettigheter. Microsoft oppgir dessuten at sårbarheten verken er offentlig kjent eller utnyttet, i en oppføring som ikke er revidert siden 11. august, samtidig som Microsoft har merket den med at utnyttelse er mer sannsynlig og at angrepskompleksiteten er høy.
Hva det betyr for deg som drifter SharePoint selv
Har du SharePoint stående på egne tjenere, er dette den andre halvdelen av en sak du allerede kjenner. Autentiseringsomgåelsen CVE-2026-55040 kom inn i CISAs katalog over utnyttede sårbarheter 18. august, ifølge VulnCheck, og den alene gir angriperen en gyldig økt. Vår vurdering er at CVE-2026-63520 er det leddet som gjør den økten virkelig farlig, fordi veien fra innlogget til kommandokjøring blir kort. De to feilene ble rettet i hver sin runde. Microsoft rettet CVE-2026-55040 den 14. juli og CVE-2026-63520 den 11. august, og begge oppdateringene gjelder Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Du trenger derfor begge rundene på plass.
Du bør samtidig regne med at deteksjonen din ikke holder hvis den bare leter etter ett mønster. Rapid7 og VulnCheck nådde samme mål med to helt ulike kjeder, og Rapid7 sier selv at flere trolig finnes. Det vi ville lett etter, er opplastede .bdcm-filer og nye eksterne lister som ingen har bestilt, og prosesser som starter under w3wp.exe. VulnCheck oppgir at de finner minst 8 500 SharePoint-tjenere på åpent internett når honeypot-tjenere og duplikater er luket bort. Har din tjener stått åpen og uoppdatert siden 11. august, holder det ikke å oppdatere nå. Da må du også lete etter spor av at noen har vært innom først.
Berigo anbefaler
- Installer augustoppdateringen fra Microsoft på alle SharePoint-tjenere, og kontroller at julioppdateringen mot CVE-2026-55040 også er på plass. Augustoppdateringen er KB5002893 for Subscription Edition, KB5002894 og KB5002896 for SharePoint Server 2019, og KB5002905 og KB5002906 for SharePoint Enterprise Server 2016.
- Gå gjennom mappen BusinessDataMetadataCatalog og se etter .bdcm-filer du ikke kjenner igjen. Sjekk hvem som lastet dem opp, og når det skjedde.
- Sett opp varsling på prosesser som starter under IIS-arbeidsprosessen w3wp.exe, og la deteksjonen dekke mer enn ett utnyttelsesmønster.
- Behandle tjenere som har stått åpne mot internett uten begge oppdateringene som mulig kompromitterte, helt til loggene sier noe annet.
- Ta stilling til om SharePoint-tjeneren i det hele tatt trenger å være tilgjengelig fra internett.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt