CVE-2026-65660: luka w Microsoft SharePoint jest aktywnie wykorzystywana w atakach - Security Bez Tabu

CVE-2026-65660: luka w Microsoft SharePoint jest aktywnie wykorzystywana w atakach

Cybersecurity news

Wprowadzenie do problemu / definicja

CVE-2026-65660 to poważna podatność typu remote code execution w Microsoft SharePoint, umożliwiająca uruchomienie dowolnego kodu na podatnym serwerze. Luka wynika z mechanizmu wstrzyknięcia kodu oraz obejścia kontroli typów, a jej znaczenie operacyjne wyraźnie wzrosło po potwierdzeniu aktywnej eksploatacji w rzeczywistych kampaniach.

Choć atak wymaga uwierzytelnionego dostępu o niskim poziomie uprawnień, nie wymaga interakcji użytkownika. To sprawia, że podatność jest szczególnie groźna w środowiskach, w których przeciwnik zdobył już choćby ograniczony dostęp do infrastruktury.

W skrócie

Microsoft usunął CVE-2026-65660 w ramach aktualizacji bezpieczeństwa z sierpnia 2026 roku, jednak pod koniec września pojawiły się potwierdzenia aktywnego wykorzystania luki. Dodatkowo amerykańska agencja CISA umieściła ją w katalogu Known Exploited Vulnerabilities, co istotnie podnosi priorytet działań naprawczych.

  • Podatność dotyczy Microsoft SharePoint.
  • Umożliwia zdalne wykonanie kodu po uwierzytelnieniu.
  • Nie wymaga interakcji ofiary.
  • Zaobserwowano próby wdrażania webshelli na podatnych serwerach.
  • Organizacje powinny natychmiast zweryfikować poziom załatania i oznaki kompromitacji.

Kontekst / historia

Luka została zgłoszona przez badaczy bezpieczeństwa, a następnie załatana przez Microsoft w sierpniu 2026 roku. Z czasem jej klasyfikacja została podniesiona do kategorii wysokiego ryzyka prowadzącego do zdalnego wykonania kodu, co ma bezpośredni wpływ na priorytetyzację działań po stronie zespołów bezpieczeństwa.

Znaczenie podatności wzrosło po ujawnieniu technicznych szczegółów opisujących mechanizm błędu. Tego typu publikacje często skracają czas potrzebny przestępcom na przygotowanie skutecznych exploitów, szczególnie gdy dotyczą powszechnie używanej platformy korporacyjnej wspierającej obieg dokumentów, współpracę zespołów i integrację procesów biznesowych.

Analiza techniczna

Z dostępnych informacji wynika, że CVE-2026-65660 jest podatnością typu code injection w Microsoft SharePoint. Uwierzytelniony atakujący z niskimi uprawnieniami może doprowadzić do wykonania arbitralnego kodu na serwerze bez konieczności angażowania użytkownika końcowego. Kluczowym elementem błędu jest obejście mechanizmów sprawdzania typów, które otwiera drogę do dalszego wykonania złośliwych operacji w obrębie aplikacji.

W praktyce oznacza to, że atak nie musi bazować na phishingu ani na wymuszeniu kliknięcia w spreparowany element. Wystarczy legalny kontekst uwierzytelnienia w podatnym środowisku SharePoint. To znacząco zwiększa ryzyko, ponieważ niski poziom dostępu może zostać zdobyty wcześniej w wyniku kradzieży poświadczeń, użycia słabych haseł, ponownego wykorzystania danych logowania lub ruchu lateralnego po wcześniejszym incydencie.

Istotne jest również rozróżnienie między podatnością uwierzytelnioną a pełnym scenariuszem unauthenticated RCE. Sama CVE-2026-65660 wymaga logowania, jednak w połączeniu z dodatkową luką umożliwiającą obejście uwierzytelnienia mogłaby stać się elementem bardziej niebezpiecznego łańcucha ataku. Nawet bez takiego połączenia pozostaje jednak bardzo groźna w środowiskach, gdzie napastnik uzyskał już przyczółek.

Szczególnie alarmujące są doniesienia o próbach instalowania webshelli. Taki mechanizm może zapewnić trwały kanał zdalnego dostępu, wykonywanie poleceń, utrzymanie obecności po incydencie oraz ułatwić dalszą penetrację infrastruktury. W przypadku SharePoint skutki mogą wykraczać poza pojedynczy host, ponieważ platforma często komunikuje się z usługami katalogowymi, repozytoriami dokumentów i innymi systemami wewnętrznymi.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją wykorzystania CVE-2026-65660 jest przejęcie kontroli nad serwerem SharePoint w zakresie pozwalającym na wykonanie kodu. W praktyce może to prowadzić do kradzieży dokumentów, wdrożenia trwałych backdoorów, manipulacji treścią zasobów firmowych, wykorzystania serwera jako punktu pivot oraz dalszego przemieszczania się po sieci.

Największe ryzyko dotyczy organizacji, które utrzymują lokalne lub hybrydowe środowiska SharePoint i nie wdrożyły jeszcze odpowiednich poprawek. Dodatkowym czynnikiem zwiększającym ekspozycję jest słaba segmentacja sieci, ograniczona widoczność logów bezpieczeństwa oraz szerokie uprawnienia użytkowników do platform współpracy.

  • Kradzież i modyfikacja danych biznesowych.
  • Instalacja webshelli i trwałych mechanizmów persistence.
  • Ruch lateralny do innych systemów.
  • Nadużycie kont o niskich uprawnieniach jako punktu wejścia.
  • Wykorzystanie SharePoint jako bazy do dalszych działań ofensywnych.

Nie należy też ignorować ryzyka wtórnego. Współczesne kampanie często opierają się na łańcuchach ataku, w których poszczególne luki i skradzione poświadczenia wzajemnie się uzupełniają. Z tego względu wymóg uwierzytelnienia nie powinien obniżać oceny zagrożenia.

Rekomendacje

Podstawowym działaniem powinno być natychmiastowe wdrożenie poprawek bezpieczeństwa opublikowanych przez Microsoft dla podatnych wersji SharePoint. Jeżeli organizacja nie ma pełnej pewności co do stanu aktualizacji, konieczna jest szybka inwentaryzacja wszystkich instancji oraz potwierdzenie zgodności z aktualnym poziomem zabezpieczeń.

Równolegle warto przeprowadzić działania defensywne i śledcze, które pozwolą wykryć ewentualną wcześniejszą kompromitację:

  • sprawdzić wszystkie instancje SharePoint pod kątem webshelli, podejrzanych plików i nieautoryzowanych zmian w katalogach aplikacyjnych,
  • przeanalizować logi IIS, zdarzenia systemowe oraz dane z EDR pod kątem nietypowych procesów uruchamianych przez komponenty SharePoint,
  • zweryfikować konta o niskich uprawnieniach i wymusić reset poświadczeń tam, gdzie występują oznaki nadużyć,
  • ograniczyć możliwość ruchu lateralnego poprzez segmentację i zaostrzenie reguł komunikacji między serwerami,
  • włączyć monitorowanie zmian w plikach aplikacyjnych, zadaniach harmonogramu i innych mechanizmach persistence,
  • skontrolować integracje z usługami katalogowymi, kontami serwisowymi i repozytoriami dokumentów,
  • przygotować procedurę incident response obejmującą izolację hosta, analizę artefaktów i odtworzenie systemu z zaufanego źródła.

W środowiskach o podwyższonej ekspozycji samo załatanie luki może nie wystarczyć. Jeśli atakujący zdążył uzyskać dostęp przed wdrożeniem aktualizacji, konieczne będzie szersze polowanie na zagrożenia oraz potwierdzenie, że infrastruktura nie została już zmodyfikowana.

Podsumowanie

CVE-2026-65660 pokazuje, jak szybko podatność w popularnej platformie korporacyjnej może przejść od etapu publikacji poprawek do fazy aktywnej eksploatacji. Mimo że luka wymaga uwierzytelnienia, jej praktyczny wpływ pozostaje wysoki z uwagi na możliwość wykonania kodu, wdrożenia webshella i wykorzystania SharePoint jako punktu wejścia do dalszych działań w sieci organizacji.

Dla zespołów bezpieczeństwa kluczowe są trzy priorytety: szybkie patchowanie, weryfikacja oznak kompromitacji oraz ograniczenie skutków ewentualnego przejęcia przez segmentację, monitoring i gotowość operacyjną. Organizacje korzystające z Microsoft SharePoint powinny potraktować tę podatność jako incydent wymagający natychmiastowej uwagi.

Źródła

  1. SecurityWeek – Microsoft SharePoint Flaw CVE-2026-65660 Now Exploited in Attacks — https://www.securityweek.com/microsoft-sharepoint-flaw-cve-2026-65660-now-exploited-in-attacks/
  2. Microsoft Security Response Center – CVE-2026-65660 — https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660
  3. CISA Known Exploited Vulnerabilities Catalog – CVE-2026-65660 — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  4. Previdian – Observed exploitation activity related to CVE-2026-65660 — https://blog.previdian.com/
  5. Viettel Cyber Security – Technical details on CVE-2026-65660 — https://blog.viettelcybersecurity.com/