Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POC-CVE-2026-56164-exploit — CVE-2026-56164 は、オンプレミスの Microsoft SharePoint Server に影響する重大な認証欠落の脆弱性です。これにより、認証されていないリモートの攻撃者がネットワーク経由で権限を昇格できる可能性があります。 | Kitploit
ツール/GitHubGitHub/sam00/poc-cve-2026-56164-exploit
認証と認可特権昇格脆弱性スキャナーペイロード生成エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト
GitHubsam00/poc-cve-2026-56164-exploit

POC-CVE-2026-56164-exploit

CVE-2026-56164 は、オンプレミスの Microsoft SharePoint Server に影響する重大な認証欠落の脆弱性です。これにより、認証されていないリモートの攻撃者がネットワーク経由で権限を昇格できる可能性があります。

リポジトリを見る
2151ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-56164 — Microsoft SharePoint Server 認証バイパスエクスプロイト

緊急 (CVSS 9.8) — Microsoft SharePoint Server における未認証の特権昇格によるファーム管理者権限の取得

目次

  • 概要
  • 脆弱性の詳細
  • 影響を受けるバージョン
  • アーキテクチャ図
  • プロジェクト構成
  • インストール
  • スキャナーの使用方法 — ステップバイステップ
  • エクスプロイトの使用方法 — ステップバイステップ
  • ペイロード設計
  • 緩和策
  • 免責事項

概要

CVE-2026-56164 は、Microsoft SharePoint Server における重大な認証欠落の脆弱性であり、未認証のリモート攻撃者がファーム管理者レベルまで権限を昇格させることを可能にします。この脆弱性は、/_vti_bin/client.svc/ProcessQuery で SOAP リクエストを処理する Microsoft.Office.Server.UserProfiles アセンブリに存在します。

X-RequestDigest ヘッダーを意図的に省略し、特定のルーティングヘッダーを提供することで、影響を受けるサーバーは未認証リクエストを拒否する代わりに、昇格されたセキュリティコンテキストにフォールバックします。これにより、匿名の攻撃者がサイトコレクション、ユーザー、ファーム構成の列挙、管理者の追加、コマンド実行を行うことが可能になります。

CISA KEV: この脆弱性は、実際の攻撃での悪用が確認されているため、CISA の Known Exploited Vulnerabilities Catalog (既知の悪用済み脆弱性カタログ) に掲載されています。


脆弱性の詳細

フィールド値
CVE IDCVE-2026-56164
深刻度CRITICAL
CVSS 3.19.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-306: 重要な機能に対する認証の欠落
影響未認証でのファーム管理者への権限昇格
悪用状況活発な悪用 (CISA KEV)
MITRE ATT&CKT1190 (公開アプリケーションの悪用)

根本原因

Microsoft.Office.Server.UserProfiles ハンドラーは、/_vti_bin/client.svc/ProcessQuery で SOAP リクエストを処理します。通常の動作では、SharePoint は X-RequestDigest ヘッダーを検証して認証コンテキストを確認します。しかし、検証バイパスが存在します:

  1. X-RequestDigest が存在せず、かつ特定のルーティングヘッダーが存在する場合
  2. システムはルーティングパラメータを評価し、高い特権を持つデフォルト状態にフォールバックします
  3. リクエストは呼び出し元のセキュリティコンテキストではなく、システムレベルの資格情報で処理されます

脆弱なコードパス

// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
    // Bypasses standard identity validation → elevated admin session
    InitializeElevatedSecurityContext(context);
} else {
    ValidateRequestDigest(digest);  // Normal path
}

修正済みコード

// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
    context.Response.StatusCode = 401;
    throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);

勧告リファレンス

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-56164
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-56164

影響を受けるバージョン

製品影響を受けるバージョン修正版
SharePoint Enterprise Server 2016パッチ適用前のすべての 16.0.x16.0.5561.1001
SharePoint Server 2019パッチ適用前のすべての 16.0.x16.0.10417.20175
SharePoint Server Subscription Editionパッチ適用前のすべての 16.0.x16.0.19725.20434

影響なし: SharePoint Online (Microsoft 365)


アーキテクチャ図

システムアーキテクチャ

┌─────────────────────────────────────────────────────────────────────┐
│                   CVE-2026-56164 Exploit Toolkit                     │
├─────────────────────────────────────────────────────────────────────┤
│                                                                      │
│  ┌────────────┐     ┌─────────────────┐     ┌────────────────────┐  │
│  │  scan.py   │────▶│  HTTP Fingerprint│     │  payload_gen.py    │  │
│  │  Scanner   │     │  + Version Check │     │                    │  │
│  └────────────┘     └─────────────────┘     │  ┌──────────────┐  │  │
│         │                                   │  │ CSOM Payloads│  │  │
│         │  Reports:                         │  │ (detection,  │  │  │
│         │  • SharePoint detected?           │  │  enum,       │  │  │
│         │  • Server version                 │  │  elevate,    │  │  │
│         │  • Vulnerable?                    │  │  execute)    │  │  │
│         │  • Auth bypass confirmed?         │  └──────────────┘  │  │
│         ▼                                   │  ┌──────────────┐  │  │
│  ┌────────────┐     ┌─────────────────┐     │  │ SOAP Payloads│  │  │
│  │ exploit.py │────▶│  HTTP Request   │     │  │ (admin, exec)│  │  │
│  │  Exploit   │     │  Delivery       │     │  └──────────────┘  │  │
│  └────────────┘     └─────────────────┘     │  ┌──────────────┐  │  │
│         │                                   │  │ Bypass       │  │  │
│         │  ┌──────────────────────┐         │  │ Headers      │  │  │
│         ├─▶│ MODE: detect         │         │  │ (routing)    │  │  │
│         │  │ Safe, non-intrusive  │         │  └──────────────┘  │  │
│         │  └──────────────────────┘         │  ┌──────────────┐  │  │
│         │  ┌──────────────────────┐         │  │ HTTP Request │  │  │
│         ├─▶│ MODE: enumerate      │         │  │ Builder      │  │  │
│         │  │ Sites, users, config │         │  └──────────────┘  │  │
│         │  └──────────────────────┘         └────────────────────┘  │
│         │  ┌──────────────────────┐                                 │
│         ├─▶│ MODE: elevate        │     ┌──────────────────────┐    │
│         │  │ Add site/farm admin  │     │ Target SharePoint    │    │
│         │  └──────────────────────┘     │ /_vti_bin/client.svc │    │
│         │  ┌──────────────────────┐     │ /_vti_bin/SPAdmin    │    │
│         └─▶│ MODE: execute        │     └──────────────────────┘    │
│            │ System commands      │                                 │
│            └──────────────────────┘                                 │
│         │  ┌──────────────────────┐                                 │
│         └─▶│ MODE: full           │  detect→enum→elevate→execute    │
│            └──────────────────────┘                                 │
└─────────────────────────────────────────────────────────────────────┘

スキャナーフロー

┌─────────────┐
│  Start Scan │
└──────┬──────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Target reachable?│──────────▶│  Skip       │
└──────┬───────────┘            └─────────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Send HTTP GET    │
│ to common ports  │
│ (443,80,8080,    │
│  8443)           │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ SharePoint       │──────────▶│ Not SP      │
│ fingerprint?     │            └─────────────┘
│ (MSST header,    │
│  _vti_bin,       │
│  suitebar, etc.) │
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Extract version  │
│ from MSST header │
│ / response body  │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐     No     ┌─────────────┐
│ Version in       │──────────▶│ Not         │
│ vulnerable       │            │ vulnerable  │
│ range?           │            └─────────────┘
└──────┬───────────┘
       │ Yes
       ▼
┌──────────────────┐
│ Test auth bypass │
│ (CSOM req w/o    │
│  digest + bypass │
│  headers)        │
└──────┬───────────┘
       │
       ▼
┌──────────────────┐
│ Report:          │
│ • VULNERABLE     │
│ • Version        │
│ • Bypass status  │
│ • SSL cert info  │
└──────────────────┘

エクスプロイトフロー (フルチェーン)

ツールをダウンロード