CVE-2026-35439CVE-2026-35439是Microsoft Office SharePoint中发现的一个高危安全漏洞。该漏洞源于应用程序在处理数据时,未能正确验证不受信任的数据来源,直接进行了反序列化操作。由于该漏洞的CVSS评分为8.8,且攻击者仅需具备低权限账号即可利用,无需用户交互,因此风险极高。成功利用此漏洞的经过身份验证的攻击者可以在目标服务器上远程执行任意代码。这可能导致攻击者完全控制受影响的SharePoint系统,造成敏感数据泄露、数据完整性破坏或服务中断。建议管理员尽快确认系统版本并应用官方提供的安全补丁。
该漏洞的核心原理在于不安全的反序列化机制。Microsoft Office SharePoint在处理特定格式的输入数据(如ViewState、API请求体等)时,如果接收到的数据来自不可信的源头,且未经过严格的完整性校验和类型检查,应用程序会尝试将其还原为对象。攻击者可以构造恶意的序列化数据流,其中包含指向危险类(如ObjectDataProvider、TextFormattingRunProperties等)的引用。当SharePoint服务器端执行反序列化操作时,这些类的特定方法或属性getter/setter会被触发,进而执行系统命令或加载外部恶意代码。攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N),这使得攻击者可以通过自动化脚本批量扫描并利用存在漏洞的SharePoint实例,最终在服务器上下文中执行代码,获取高权限访问能力。