CVE-2026-45659: Microsoft SharePoint RCE Weaponized by Storm-2603 Warlock Ransomware — CISA KEV, Federal Deadline July 4
How Storm-2603 armized a SharePoint deserialization flaw to deployed Warlock ransomware across enterprise networks.
Este post forma parte del Semana del 3 de julio de 2026.
Vulnerability Overview
CVE-2026-45659 (CVSS 8.8, CWE-502) es una deserialización de la vulnerabilidad de datos no confiada en Microsoft SharePoint Server. Patched en el May 2026 Patch Martes de Microsoft, la explotación activa fue confirmada esta semana. CISA lo agregó al catálogo de vulnerabilidades explotadas conocido el 2 de julio de 2026, con un FCEB remediation deadline of July 4, 2026. Se ha atribuido a la explotación Storm-2603, despliegue Warlock ransomware.
Versiones afectadas
- SharePoint Server Subscription Edition — pre-junio 2026 CU → Aplicar Junio 2026 CU
- SharePoint Server 2019 → Aplicar KB5002694
- SharePoint Enterprise Server 2016 → Aplicar KB5002695
Análisis técnico
SharePoint utiliza .NET BinaryFormatter in internal API handlers for cross-server communication and legacy workflow compatibility. CVE-2026-45659 apunta a un manejador que procesa los cuerpos HTTP POST sin validar los privilegios del callador o sanitizing la cadena de tipo deserializada.
Necesidades de explotación:
- Valida cuenta SharePoint con permisos mínimos del Miembro del Sitio — una cuenta de usuario estándar, fácilmente obtenida mediante phishing o pulverización credencial
- Acceso de red al servidor SharePoint en TCP 443
- No se requieren privilegios de administración
Pasos de explotación:
- El atacante autentica con una cuenta SharePoint de bajos privilegios.
- Un HTTP POST elaborado que contiene un malicioso
BinaryFormatter- cadena de objeto .NET serializada (por ejemplo, a través de cadenas gadget ysoserial.net) se envía al manejador de API vulnerable. - SharePoint deserializa la carga útil, ejecutando código .NET suministrado por atacantes en el contexto de
w3wp.exe(el proceso de pool de aplicaciones SharePoint). - El código funciona como la identidad de la piscina de aplicación
DOMAIN\SP_WebAppoNetworkService— una cuenta de dominio con acceso intranet elevado. - Storm-2603 implementa un balón de Cobalt Strike o un gotero Warlock a través de PowerShell, luego procede a la cosecha credencial, movimiento lateral y despliegue de ransomware.
Storm-2603 Threat Profile
Storm-2603 es un grupo de amenazas de motivación financiera seguido por Microsoft desde mediados de 2025 con un enfoque en la infraestructura empresarial local. El grupo se dirige a despliegues de SharePoint, Exchange y Citrix en Internet oportunistamente y mantiene una baja temperatura operacional para evitar la detección antes de desplegar ransomware.
Detalles técnicos del reloj Ransomware
- Encryption: ChaCha20 per-file con teclas per-file; RSA-4096 llavero
- C2: HTTPS con fijación de certificados; Tor-proxied fallback (
warlock[.]onion) - Nota de Ransom:
WARLOCK_RESTORE.txten cada directorio cifrado - Ampliación cifrada:
.warlock - Actividades previas al cifrado: dumping credencial (Mimikatz), reconocimiento AD (BloodHound CE), exfiltración de datos (extorsión doble)
- Sombra copia eliminación:
vssadmin delete shadows /all /quiet - Camino de paso:
C:\ProgramData\Microsoft\Windows\Templates\ - Persistencia: Tareas programadas
MicrosoftEdgeUpdateoWindowsSecurityHealth
Detección y caza de amenazas
# Hunt for Warlock ransom notes
Get-ChildItem C:\ -Recurse -Filter "WARLOCK_RESTORE.txt" -ErrorAction SilentlyContinue
# SharePoint ULS logs — deserialization errors
Get-Content "C:\Program Files\Common Files\microsoft shared\Web Server Extensions\LOGS\*.log" |
Select-String "BinaryFormatter|TypeLoadException|deserializ" | Select-Object -Last 50
# Unexpected w3wp.exe child processes (Sysmon Event ID 1)
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=1} |
Where-Object {$_.Message -match 'ParentImage.*w3wp' -and $_.Message -match 'powershell|cmd|wscript'}
# Outbound Tor connections from SharePoint servers
# Look for CONNECT requests to .onion proxy (127.0.0.1:9050) or unusual outbound TCP 9001/9030
Remediación
# Verify current SharePoint patch level
(Get-SPFarm).BuildVersion
# Apply patches:
# SharePoint 2019: https://support.microsoft.com/kb/5002694
# SharePoint 2016: https://support.microsoft.com/kb/5002695
# Immediate mitigation if patching is delayed:
# Require VPN for all SharePoint access; remove from public internet
# Audit SharePoint permissions — remove any unused accounts with Site Member+
Get-SPSite -Limit All | Get-SPWeb -Limit All |
ForEach-Object {$_.SiteUsers | Where-Object {$_.IsSiteAdmin -eq $false}}