
CVE-2026-56164 — критическая уязвимость, связанная с отсутствием аутентификации, затрагивающая локальную версию (on-premises) Microsoft SharePoint Server. Она позволяет неаутентифицированным удалённым злоумышленникам повышать привилегии по сети.
Критическая (CVSS 9.8) — Неаутентифицированное повышение привилегий до администратора фермы в Microsoft SharePoint Server
CVE-2026-56164 — это критическая уязвимость отсутствия аутентификации в Microsoft SharePoint Server, которая позволяет неаутентифицированному удалённому злоумышленнику повысить привилегии до уровня администратора фермы. Уязвимость находится в сборке Microsoft.Office.Server.UserProfiles, которая обрабатывает SOAP-запросы по адресу /_vti_bin/client.svc/ProcessQuery.
Намеренно опуская заголовок X-RequestDigest и передавая определённые заголовки маршрутизации, уязвимый сервер переходит в повышенный контекст безопасности вместо того, чтобы отклонить неаутентифицированный запрос. Это позволяет анонимным злоумышленникам перечислять семейства сайтов, пользователей, конфигурацию фермы, добавлять администраторов и выполнять команды.
CISA KEV: Эта уязвимость включена в каталог известных эксплуатируемых уязвимостей CISA из-за активной эксплуатации в дикой природе.
| Поле | Значение |
|---|---|
| CVE ID | CVE-2026-56164 |
| Severity | КРИТИЧЕСКАЯ |
| CVSS 3.1 | 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-306: Отсутствие аутентификации для критически важной функции |
| Impact | Неаутентифицированное повышение привилегий до администратора фермы |
| Exploitation Status | Активная эксплуатация (CISA KEV) |
| MITRE ATT&CK | T1190 (Эксплуатация публично доступного приложения) |
Обработчик Microsoft.Office.Server.UserProfiles обрабатывает SOAP-запросы по адресу /_vti_bin/client.svc/ProcessQuery. При нормальной работе SharePoint проверяет заголовок X-RequestDigest, чтобы подтвердить контекст аутентификации. Однако существует обход проверки:
X-RequestDigest отсутствует И присутствуют определённые заголовки маршрутизации// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
// Bypasses standard identity validation → elevated admin session
InitializeElevatedSecurityContext(context);
} else {
ValidateRequestDigest(digest); // Normal path
}
// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
context.Response.StatusCode = 401;
throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);
| Продукт | Затронутые версии | Исправленная версия |
|---|---|---|
| SharePoint Enterprise Server 2016 | All 16.0.x prior to patch | 16.0.5561.1001 |
| SharePoint Server 2019 | All 16.0.x prior to patch | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | All 16.0.x prior to patch | 16.0.19725.20434 |
Не затронуто: SharePoint Online (Microsoft 365)
┌─────────────────────────────────────────────────────────────────────┐
│ CVE-2026-56164 Exploit Toolkit │
├─────────────────────────────────────────────────────────────────────┤
│ │
│ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │
│ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │
│ │ Scanner │ │ + Version Check │ │ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ CSOM Payloads│ │ │
│ │ Reports: │ │ (detection, │ │ │
│ │ • SharePoint detected? │ │ enum, │ │ │
│ │ • Server version │ │ elevate, │ │ │
│ │ • Vulnerable? │ │ execute) │ │ │
│ │ • Auth bypass confirmed? │ └──────────────┘ │ │
│ ▼ │ ┌──────────────┐ │ │
│ ┌────────────┐ ┌─────────────────┐ │ │ SOAP Payloads│ │ │
│ │ exploit.py │────▶│ HTTP Request │ │ │ (admin, exec)│ │ │
│ │ Exploit │ │ Delivery │ │ └──────────────┘ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ Bypass │ │ │
│ │ ┌──────────────────────┐ │ │ Headers │ │ │
│ ├─▶│ MODE: detect │ │ │ (routing) │ │ │
│ │ │ Safe, non-intrusive │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ │ ┌──────────────┐ │ │
│ │ ┌──────────────────────┐ │ │ HTTP Request │ │ │
│ ├─▶│ MODE: enumerate │ │ │ Builder │ │ │
│ │ │ Sites, users, config │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ └────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ ├─▶│ MODE: elevate │ ┌──────────────────────┐ │
│ │ │ Add site/farm admin │ │ Target SharePoint │ │
│ │ └──────────────────────┘ │ /_vti_bin/client.svc │ │
│ │ ┌──────────────────────┐ │ /_vti_bin/SPAdmin │ │
│ └─▶│ MODE: execute │ └──────────────────────┘ │
│ │ System commands │ │
│ └──────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ └─▶│ MODE: full │ detect→enum→elevate→execute │
│ └──────────────────────┘ │
└─────────────────────────────────────────────────────────────────────┘