CVE-2026-33112Microsoft Office SharePoint存在反序列化漏洞,由于对不受信任的数据处理不当,经过身份验证的攻击者可利用该漏洞在目标系统上远程执行任意代码。该漏洞攻击复杂度低,无需用户交互,且可能导致机密性、完整性和可用性的全面丧失,对企业的数据安全构成严重威胁。
该漏洞的核心在于SharePoint未能安全地处理来自网络输入的序列化数据。攻击者首先需要具备SharePoint的低权限账户(PR:L)。随后,攻击者利用特定的API端点发送特制的恶意序列化对象(可能是.NET ObjectDataProvider或LosFormatter格式)。由于服务端在反序列化过程中未对数据来源进行严格校验,恶意载荷被解析并触发,导致在服务器上下文中执行任意命令。鉴于CVSS 3.1评分为8.8,该漏洞允许攻击者完全接管服务器权限(C:H/I:H/A:H),且攻击无需用户交互(UI:N),隐蔽性较高。