Alerte de sécurité : KnowledgeDeliver permet l'exécution et le déploiement à distance de shells web avec ViewState signé grâce à une clé partagée (CVE-2026-5426)

Auteur: Publié 4 min de lectura 188 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un échec critique dans KnowledgeDeliver, un système de gestion d'apprentissage (LMS), a permis aux attaquants distants de signer et de désactiver les charges utiles malveillantes ViewState et de déployer le shell web. NET connu sous le nom Godzilla, exécution de code gagnante au niveau du système d'exploitation sans authentification. Vulnérabilité, enregistrée comme CVE-2026-5426 est dérivé d'une mauvaise pratique de configuration: la présence d'un machine préparée et codée en dur Clé sur le web. fichier de configuration fourni par le fournisseur pour plusieurs clients.

En termes techniques, le problème n'est pas la dégénéralisation elle-même, mais la possibilité de signez AffichageÉtat charges utiles légitimement parce que tous les déploiements utilisaient la même clé cryptographique. Avec cette clé, les attaquants ont construit de faux ViewState que ASP. NET accepté comme valide et, au moyen de la désérialisation, ils ont exécuté du code en mémoire qui a permis de planter un shell web et plus tard une balise de frappe Cobalt.

Alerte de sécurité : KnowledgeDeliver permet l'exécution et le déploiement à distance de shells web avec ViewState signé grâce à une clé partagée (CVE-2026-5426)
Image générée avec IA.

Les incidents décrits par Mandiant montrent une chaîne d'engagement classique : explosion initiale par ViewState, modification des ressources d'application pour tromper les utilisateurs (par exemple un installateur faux), et chargement d'une charge utile chiffrée et dirigée - qui, selon les chercheurs, a même utilisé le nom de l'organisation cible dans la clé de chiffrement - pour éviter une détection générique. Le rapport Mandiant avec les détails est disponible ici: Mandiant / Nuage.

Godzilla n'est pas nouveau dans ce vecteur: Microsoft et d'autres équipes d'intervention ont documenté des attaques antérieures qui abusent des clés de machine exposées ou réutilisées pour générer ViewState signé et réaliser l'exécution à distance dans ASP. Applications NET Une analyse Microsoft de campagnes similaires peut être trouvée sur votre blog: Sécurité de Microsoft. Ces incidents soulignent que la réutilisation des clés cryptographiques dans les déploiements multi-clients est un risque systémique.

Les implications pour les organisations utilisant la prestation des connaissances ou le PAA. Les plateformes NET sont claires et sérieuses: Accès à distance non autorisé, persistance par des shells web en mémoire, identification vol et mouvement latéral. En outre, la modification des fichiers d'application statiques pour servir de faux installateurs transforme la plate-forme en vecteur d'engagement pour les terminaux et les réseaux internes.

Si votre organisation utilise KnowledgeDeliver ou un ASP similaire. NET applications, les premières actions immédiates devraient être de contenir les dommages: isoler les serveurs touchés, collecter les journaux IIS et système, capturer la mémoire si possible et conserver des copies du web.config pour l'analyse médico-légale. Recherchez les signes Godzilla et Cobalt Strike : trafic sortant vers des domaines ou PI inhabituels, processus ou charges en mémoire sans fichier disque, nouvelles entrées dans les tâches programmées et modifications aux fichiers JavaScript et la racine du web.

En parallèle, faites pivoter les clés de problème : génération et déploiement Machine unique Clés par installation et assurez-vous que la signature et le chiffrement de ViewState sont correctement configurés (par exemple, requirez ViewStateMac = true et ViewStateEncrytionMode approprié). Ne faites pas confiance aux paramètres par défaut du fournisseur; veuillez noter que chaque client a des paramètres cryptographiques uniques et générés secrètement.

Alerte de sécurité : KnowledgeDeliver permet l'exécution et le déploiement à distance de shells web avec ViewState signé grâce à une clé partagée (CVE-2026-5426)
Image générée avec IA.

Du point de vue préventif, appliquer les correctifs et les paramètres de configuration de la vente dès qu'ils publient des corrections, activer des contrôles compensatoires tels que les pare-feu d'application Web avec des règles pour détecter les modèles de ViewState anormales et afficher la détection sur les terminaux et le réseau pour identifier l'activité de Cobalt Strike et les connexions C2. Examiner l'intégrité des fichiers et signer les artefacts critiques aide à détecter les changements malveillants dans les ressources Web qui servent les installateurs ou les scripts.

Pour la détection et la réponse, utilisez EDR / IR pour rechercher les comportements de désactivation et d'exécution dans w3wp.exe ou dotnet. Exe process, examinez les journaux IIS pour les charges utiles inhabituelles dans les paramètres ViewState (_ _ VIEWSTATE) et comparez les hashes de fichiers JavaScript à un inventaire connu. Considérez également les règles YARA ou les signatures spécifiques pour Godzilla / BlueBeam et les règles de réseau pour les modèles de grève Cobalt. La formation des utilisateurs à ne pas installer de « plugins de sécurité » provenant du propre site public du LMS réduit également le succès de l'étape de tromperie de l'adversaire.

Enfin, cette campagne rappelle que la sécurité opérationnelle des logiciels gérés par des tiers nécessite une vérification active par les clients. Exiger des pratiques d'approvisionnement sûres, des vérifications indépendantes et la capacité de faire tourner les secrets sans l'intervention du fournisseur sont des contrôles qui atténueront les risques semblables à l'avenir. Pour les cas de référence sur les attaques précédentes qui abusent machineKeys et ViewState, en plus de Mandiant et Microsoft, vous pouvez examiner l'analyse des campagnes connexes publiées par d'autres chercheurs comme ASEC: ASEC / AhnLab.

Couverture

Autres

Plus de nouvelles sur le même sujet.