CRITICAL✓ PATCH🇬🇧 English

CVE-2020-1595

RCE przez niebezpieczną deserializację danych w Microsoft SharePoint

CVSS 9.9v3.1pub. 2020-09-11upd. 2026-02-23

Krytyczna podatność w Microsoft SharePoint umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) poprzez przesłanie specjalnie spreparowanych danych do nieodpowiednio zabezpieczonych API. Wysoki wynik CVSS 9.9 i brak wymogu interakcji użytkownika (poza dostępem do API) czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

<p>A remote code execution vulnerability exists in Microsoft SharePoint where APIs aren't properly protected from unsafe data input. An attacker who successfully exploited the vulnerability could run arbitrary code in the context of the SharePoint application pool and the SharePoint server farm account.</p> <p>Exploitation of this vulnerability requires that a user access a susceptible API on an affected version of SharePoint with specially-formatted input.</p> <p>The security update addresses the vulnerability by correcting how SharePoint handles deserialization of untrusted data.</p>

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej ochrony interfejsów API SharePoint przed niebezpiecznymi danymi wejściowymi, co jest sklasyfikowane jako CWE-494 (Download of Code Without Integrity Check / nieodpowiednia weryfikacja danych podczas deserializacji). Atakujący z uprawnieniami standardowego użytkownika wysyła specjalnie sformatowane dane do podatnego API, które następnie poddaje je deserializacji bez wystarczającej walidacji. Producent poprawił błąd, zmieniając sposób obsługi deserializacji niezaufanych danych w SharePoint.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na uruchomienie dowolnego kodu w kontekście puli aplikacji SharePoint oraz konta farm serwera SharePoint, co może prowadzić do pełnego przejęcia kontroli nad środowiskiem SharePoint, wycieku danych oraz dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Microsoft Security Update z dnia 2020-09-11). Szczegóły dostępne w portalu Microsoft Security Response Center pod adresem: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1595

Kogo dotyczy

Microsoft SharePoint Enterprise Server, Microsoft SharePoint Foundation, Microsoft SharePoint Server — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Sharepoint Enterprise Server

    APP
    Microsoft
    20132016
  • Microsoft Sharepoint Foundation

    APP
    Microsoft
    2013
  • Microsoft SharePoint Server

    APP
    Microsoft
    2019
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-20963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server

CVE-2025-53770CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserialization w Microsoft SharePoint Server (on-premises)