Sicherheitsalert: KnowledgeDeliver ermöglicht die Remote-Ausführung und Bereitstellung von Web-Shells mit ViewState, die durch einen gemeinsamen Schlüssel (CVE-2026-5426) unterschrieben werden

Autor: Veröffentlicht 4 min de lectura 188 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein kritischer Fehler in KnowledgeDeliver, ein Lernmanagement-System (LMS), erlaubte Remote-Angreifern, um bösartige ViewState-Payloads zu unterzeichnen und zu deerialisieren und die Web Shell einzusetzen. NET bekannt als Gott sei Dank, Gewinnen Code Ausführung auf Betriebssystemebene ohne Authentifizierung. Schwachstelle, aufgezeichnet als CVE-2026-5426 wird von einer schlechten Konfigurationspraxis abgeleitet: das Vorhandensein eines Preshared and hardcodeed machine Schlüssel im Web. config-Datei vom Lieferanten für mehrere Kunden zur Verfügung gestellt.

In technischer Hinsicht ist das Problem nicht die Deerialisierung selbst, sondern die Möglichkeit, sign Payloads anzeigen legitim, weil alle Bereitstellungen den gleichen kryptographischen Schlüssel verwendet. Mit diesem Schlüssel bauten die Angreifer falsche AnsichtState, dass ASP. NET als gültig akzeptiert und, durch Deerialisierung, sie ausgeführt Code in Speicher, die erlaubt, eine Web-Shell und später ein Cobalt Strike Beacon zu pflanzen.

Sicherheitsalert: KnowledgeDeliver ermöglicht die Remote-Ausführung und Bereitstellung von Web-Shells mit ViewState, die durch einen gemeinsamen Schlüssel (CVE-2026-5426) unterschrieben werden
Bild generiert mit IA.

Die von Mandiant beschriebenen Vorkommnisse zeigen eine klassische Verlobungskette: anfängliche Explosion durch ViewState, Änderung der Applikationsressourcen an täuschende Benutzer (z.B. ein falscher Installer) und das Laden einer verschlüsselten und gerichteten Nutzlast - die nach Forschern sogar den Namen der Zielorganisation im Verschlüsselungsschlüssel verwendet - um eine generische Erkennung zu vermeiden. Der Mandiant-Bericht mit Details ist hier verfügbar: Mandiant / Cloud.

Godzilla ist in diesem Vektor nicht neu: Microsoft und andere Reaktionsteams haben frühere Angriffe dokumentiert, die exponierte oder wiederverwendete Maschine missbrauchen, um signierte ViewState zu generieren und Remote-Ausführung in ASP zu erreichen. NET-Anwendungen Eine Microsoft-Analyse ähnlicher Kampagnen finden Sie auf Ihrem Blog: Microsoft Security. Diese Vorfälle betonen, dass die Wiederverwendung von kryptographischen Schlüsseln in Multi-Client-Einsätzen ein systemisches Risiko ist.

Die Auswirkungen auf Organisationen, die KnowledgeDeliver oder ASP verwenden. NET-Plattformen sind klar und ernst: Unbefugter Fernzugriff, der durch Web-Shells im Speicher, Anmelde-Diebstahl und seitliche Bewegung fortbesteht. Darüber hinaus wird durch die Modifikation von statischen Applikationsdateien, die falsche Installateure bedienen, die Plattform zu einem Verpflichtungsvektor für Endpunkte und interne Netzwerke.

Wenn Ihre Organisation KnowledgeDeliver oder ähnliche ASP verwendet. NET-Anwendungen, die ersten unmittelbaren Maßnahmen sollten den Schaden enthalten: die betroffenen Server isolieren, IIS- und Systemprotokolle sammeln, Speicher nach Möglichkeit erfassen und Kopien des web.config halten für forensische Analyse. Suchen Sie nach Godzilla und Cobalt Strike Zeichen: ausgehender Verkehr zu ungewöhnlichen Domänen oder PIs, Prozesse oder Ladungen im Speicher ohne Festplattendatei, neue Einträge in geplanten Aufgaben und Modifikationen an JavaScript-Dateien und die Wurzel des Webs.

Parallel drehen Sie die Problemtasten: Erzeugung und Bereitstellung Einzigartige Maschine Schlüssel pro Installation und stellen Sie sicher, dass die ViewState Signatur und Verschlüsselung richtig konfiguriert sind (z.B. ViewStateMac = true und ViewStateEncrytionMode passend). Vertraue nicht den Standardeinstellungen des Lieferanten; bitte beachten Sie, dass jeder Client einzigartige und geheim generierte kryptografische Parameter hat.

Sicherheitsalert: KnowledgeDeliver ermöglicht die Remote-Ausführung und Bereitstellung von Web-Shells mit ViewState, die durch einen gemeinsamen Schlüssel (CVE-2026-5426) unterschrieben werden
Bild generiert mit IA.

Aus präventiver Sicht verwenden Sie Patches und Konfigurationseinstellungen des Verkaufs, sobald sie Korrekturen veröffentlichen, kompensatorische Steuerungen wie Web Application Firewalls mit Regeln aktivieren, um anormale ViewState-Muster zu erkennen und die Erkennung von Endpunkten und Netzwerken anzuzeigen, um Cobalt Strike-Aktivität und C2-Verbindungen zu identifizieren. Überprüfen Sie die Integrität der Datei und unterschreiben Sie kritische Artefakte hilft, bösartige Änderungen in Web-Ressourcen zu erkennen, die Installateure oder Skripte bedienen.

Für Erkennung und Antwort verwenden Sie EDR / IR zur Suche nach Deerialisations- und Ausführungsverhalten in w3wp.exe oder dotnet. exe-Prozesse, untersuchen IIS-Protokolle für ungewöhnliche Nutzlasten in ViewState-Parametern (_ _ VIEWSTATE) und vergleichen Sie die JavaScript-Datei mit einem bekannten Inventar. Beachten Sie auch YARA Regeln oder spezielle Signaturen für Godzilla / BlueBeam und Netzwerkregeln für Cobalt Strike Muster. Die Schulung von Benutzern, die nicht "Sicherheits-Plugins" aus der eigenen öffentlichen Website des LMS installieren, reduziert auch den Erfolg der Betrugsphase des Gegners.

Schließlich ist diese Kampagne eine Erinnerung daran, dass die operative Sicherheit von Software von Drittanbietern eine aktive Überprüfung durch Kunden erfordert. Sichere Versorgungspraktiken, unabhängige Audits und die Fähigkeit, Geheimnisse ohne die Intervention des Lieferanten zu drehen, sind Kontrollen, die ähnliche Risiken in der Zukunft mildern. Für Referenzfälle bei früheren Angriffen, die MaschineKeys und ViewState missbrauchen, zusätzlich zu Mandiant und Microsoft, können Sie die Analyse von verwandten Kampagnen, die von anderen Forschern wie ASEC veröffentlicht werden, überprüfen: ASEC / AhnLab.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.