Säkerhetsforskare upptäckte en kritisk KnowledgeDeliver-sårbarhet som angripare utnyttjade som en zero-day för att kompromettera servrar och distribuera skadliga webbskal.

Sårbarheten påverkade KnowledgeDeliver, ett lärplattformssystem utvecklat av Digital Knowledge och brett använt i Japan inom företag och utbildningssektorn. Forskare uppgav att angripare utnyttjade bristen innan säkerhetsuppdateringar blev tillgängliga.

Delade ASP.NET-nycklar möjliggjorde fjärrkörning av kod

Forskarna spårade sårbarheten som CVE-2026-5426. Problemet uppstod i äldre KnowledgeDeliver-installationer som använde identiska ASP.NET machine keys i standardkonfigurationer.

Dessa nycklar hanterade kryptering och validering av ASP.NET ViewState. Eftersom flera installationer delade samma nycklar kunde angripare som fick tag på värdena från ett system potentiellt attackera andra exponerade miljöer som använde plattformen.

Forskarna förklarade att angriparna utnyttjade sårbarheten genom så kallade ViewState-deserialiseringsattacker. Genom att skicka särskilt utformade förfrågningar kunde hotaktörer uppnå fjärrkörning av kod på sårbara servrar.

Angripare installerade webbskal

Googles säkerhetsbolag Mandiant upptäckte attackerna under en incidentutredning kopplad till en komprometterad KnowledgeDeliver-miljö.

Forskarna observerade att angriparna distribuerade webbskalet Godzilla direkt i minnet via IIS worker-processer. Skadlig kod gjorde det möjligt för hotaktörer att köra kommandon, ladda upp ytterligare skadlig kod och behålla långvarig åtkomst till komprometterade system.

Utredarna upptäckte även tecken på manipulation av applikationen efter intrånget. Angriparna modifierade JavaScript-filer i plattformen för att visa falska säkerhetsvarningar i webbläsaren som försökte lura användare att installera skadlig programvara maskerad som autentiseringsverktyg.

Cobalt Strike användes under attacken

Forskarna uppgav att attackerna senare ledde till distribution av Cobalt Strike Beacon-skadlig kod på drabbade system.

Mandiant noterade att en av nyttolasterna verkade vara specialanpassad för den attackerade organisationen eftersom krypteringsnyckeln innehöll offrets namn. Forskarna tror därför att angriparna planerade delar av operationen noggrant istället för att enbart använda automatiserade attacker.

Händelsen visar hur sårbarheter i webbapplikationer snabbt kan utvecklas till större malwareinfektioner som påverkar både servrar och slutanvändare.

Äldre installationer riskerar fortfarande att vara sårbara

Forskarna varnade för att KnowledgeDeliver-installationer som installerades före februari 2026 fortfarande kan vara sårbara om administratörer inte roterat ASP.NET machine keys eller installerat uppdaterade konfigurationer.

Säkerhetsexperter rekommenderade organisationer att:

  • Rotera ASP.NET machine keys omedelbart
  • Granska loggar efter misstänkt ViewState-aktivitet
  • Söka efter indikatorer på webbskal i systemen
  • Begränsa internetexponering där det är möjligt
  • Installera uppdaterade leverantörskonfigurationer

Forskarna varnade också för att exponerade KnowledgeDeliver-servrar bör betraktas som potentiellt komprometterade tills administratörer genomfört fullständiga forensiska undersökningar.

Slutsats

Den exploaterade KnowledgeDeliver-sårbarheten visar de allvarliga riskerna med osäkra standardkonfigurationer och delade kryptografiska hemligheter. Angripare använde zero-day-sårbarheten för att distribuera webbskal, manipulera applikationsfiler och installera ytterligare skadlig kod på sårbara system. Forskare anser därför att organisationer som använder äldre KnowledgeDeliver-miljöer omedelbart bör undersöka tecken på kompromettering och implementera alla tillgängliga skyddsåtgärder.


0 svar till ”KnowledgeDeliver-zero-day användes för att distribuera webbskal”