Microsoft SharePoint'te Kritik Uzaktan Kod Yürütme Zafiyeti Bulundu
Microsoft SharePoint sunucularını hedef alan ve CVE-2026-63520 olarak tanımlanan kritik bir uzaktan kod yürütme (RCE) zafiyeti, Rapid7 ve Microsoft tarafından eş zamanlı olarak duyuruldu. SharePoint Server Subscription Edition sürüm 16.0.19725.20210 üzerinde tespit edilen bu açık, Business Data Connectivity (BDC) alt sistemindeki bir yapılandırma hatasından kaynaklanıyor.
Zafiyet, DbTypeReflector sınıfının.NET türlerini herhangi bir güvenlik denetimi veya izin listesi olmaksızın çözümlemesinden ileri geliyor. Saldırganlar, sisteme kötü niyetli bir.bdcm model dosyası yükleyerek, Global Assembly Cache (GAC) içerisinde bulunan herhangi bir.NET türünü örnekleyebiliyor. Bu işlem, nesne özelliklerinin değiştirilmesiyle birleştiğinde, sunucu üzerinde işletim sistemi düzeyinde komut çalıştırılmasına olanak tanıyan bir gadget zinciri tetikliyor.
Araştırmacılar, bu açığın özellikle CVE-2026-55040 kodlu kimlik doğrulama atlatma zafiyeti ile birleştirilmesi durumunda, kimlik doğrulaması gerektirmeyen bir saldırı zincirine dönüşebileceğini belirtiyor. Teknik analizler, saldırganların farklı yöntemlerle, örneğin Database LOB sistemi veya DotNetAssembly LOB sistemi üzerinden çeşitli gadget zincirleri oluşturabildiğini gösteriyor. Bu durum, savunma ekiplerinin tespit mekanizmalarını tek bir saldırı senaryosuna göre değil, çok yönlü bir tehdit modeline göre yapılandırması gerektiğini ortaya koyuyor.
Saldırının gerçekleşmesi için saldırganın öncelikle bir BusinessDataMetadataCatalog klasörü oluşturması ve ardından hazırladığı zararlı modeli sisteme yüklemesi gerekiyor. Son aşamada, /_vti_bin/client.svc/ProcessQuery uç noktası üzerinden FindSpecificDefault metodu tetiklenerek kod yürütme süreci tamamlanıyor.


