
Критическая уязвимость RCE без аутентификации в SharePoint (CVE-2025-53770), уже эксплуатируемая в реальных атаках, основанная непосредственно на уязвимости подмены CVE-2025-49706.
Критическая эскалация от CVE‑2025‑49706
Автор: Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 — это критическая (CVSS 9.8) уязвимость удаленного выполнения кода без аутентификации в Microsoft SharePoint, которая сейчас активно эксплуатируется в реальных атаках. Это не изолированная проблема, а вариант CVE‑2025‑49706, который я освещал ранее. Но если CVE‑2025‑49706 требовал аутентификации, то 53770 — не требует.
Это неаутентифицированное выполнение кода с реальными сбросами веб-шеллов и повышением привилегий в активных атаках. Патч сейчас.
Ранее я проанализировал CVE‑2025‑49706 — уязвимость подмены в SharePoint, которая позволяла манипулировать токенами, загружать веб-шеллы и перемещаться по сети с аутентифицированной точки опоры.
CVE‑2025‑53770 строится на той же основе, но пропускает вход в систему.
Тип: Неаутентифицированное удаленное выполнение кода (RCE)
Серьезность: CVSS 9.8 (Критическая)
Затронутые продукты:
По данным Microsoft, это вариант CVE‑2025‑49706, связанный с неправильной обработкой сфабрикованных токенов аутентификации в сочетании с вредоносными полезными нагрузками __VIEWSTATE, что приводит к прямому выполнению в рабочих процессах IIS.
Злоумышленники используют цепочку:
Сбрасывают:
spinstall0.aspxSuspSignoutReq.exew3wp.exe__VIEWSTATE или поддельный токен обходит проверкуw3wp.exe) от имени NT AUTHORITY\SYSTEM
Microsoft выпустила внеплановые обновления безопасности 20–21 июля 2025 года:
KB5002741KB5002755🔗 Каталог обновлений Microsoft
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
Большие закодированные __VIEWSTATE в POST-запросах
Подозрительное дерево процессов:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | Требуемый доступ | Воздействие | Эксплуатация |
|---|
Microsoft подтвердила, что 53770 является вариантом 49706, теперь превращенным в RCE без аутентификации.
Это не просто очередной CVE. CVE‑2025‑53770 — одна из самых опасных уязвимостей SharePoint за последнее время. Она основана на уже плохой уязвимости подмены (49706) и устраняет единственный барьер — аутентификацию.
Если вы используете локальный экземпляр SharePoint и не устанавливали патчи с начала июля 2025 года, считайте, что система скомпрометирована, и активно проводите охоту.
Я практикующий специалист по кибербезопасности, специализирующийся на наступательной безопасности, анализе эксплойтов и операциях красной команды. Я вхожу в топ 2% на TryHackMe и опубликовал такие инструменты безопасности, как KeySentry, ShadowHash и PixelPhantomX. Имею сертификаты CEH, Security+ и IIT Kanpur Red Team Certificate, регулярно пишу для InfoSec WriteUps и других площадок по безопасности.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt
| CVE‑2025‑49706 | Аутентифицированный | Подмена / Сброс веб-шелла | Подтверждена |
| CVE‑2025‑53770 | Неаутентифицированный | RCE + привилегии SYSTEM | Активна |