
Wprowadzenie do problemu / definicja
W środowisku Microsoft SharePoint ujawniono podatność CVE-2026-65660, która została początkowo opisana jako luka typu spoofing. Opublikowane analizy techniczne wskazują jednak, że realny wpływ błędu może być znacznie poważniejszy i obejmować uwierzytelnione zdalne wykonanie kodu na serwerze. Taka rozbieżność ma duże znaczenie dla zespołów bezpieczeństwa, ponieważ wpływa na ocenę priorytetu, harmonogram łatania oraz sposób zarządzania ryzykiem w instalacjach on-premises.
Problem dotyczy SharePoint Server 2016, SharePoint Server 2019 oraz SharePoint Subscription Edition. W praktyce oznacza to ryzyko dla organizacji, które wykorzystują lokalne wdrożenia platformy do współpracy, obiegu dokumentów i integracji procesów biznesowych.
W skrócie
- CVE-2026-65660 dotyczy lokalnych wersji Microsoft SharePoint.
- Luka została początkowo opisana jako spoofing, ale analiza techniczna wskazuje na możliwość uwierzytelnionego RCE.
- Źródłem problemu ma być błędna obsługa dyrektyw i kontrolek w mechanizmie przetwarzania web partów.
- W określonych warunkach podatność może zostać połączona z obejściem uwierzytelniania, co zwiększa skalę zagrożenia.
- Poprawki bezpieczeństwa zostały udostępnione, a podatna funkcja została domyślnie wyłączona po wdrożeniu aktualizacji.
Kontekst / historia
SharePoint od lat pozostaje jednym z kluczowych komponentów infrastruktury współpracy w przedsiębiorstwach. Jednocześnie jest atrakcyjnym celem dla badaczy bezpieczeństwa i aktorów zagrożeń ze względu na złożoną architekturę, rozbudowaną obsługę komponentów .NET oraz szeroką obecność w środowiskach produkcyjnych.
W ostatnich latach platforma była wielokrotnie analizowana pod kątem błędów logicznych, problemów z walidacją danych wejściowych oraz ścieżek prowadzących do wykonania kodu. Na tym tle CVE-2026-65660 zwraca szczególną uwagę, ponieważ oficjalna klasyfikacja początkowa mogła sugerować niższą istotność problemu niż wynika to z technicznych szczegółów exploita. W praktyce taka sytuacja może opóźnić reakcję administratorów, zespołów SOC i właścicieli systemów.
Analiza techniczna
Z opublikowanych ustaleń wynika, że rdzeń problemu znajduje się w mechanizmie SafeControls oraz w sposobie przetwarzania znaczników web partów przez komponent ToolPane. SafeControls odpowiada za ograniczanie ładowania klas serwerowych uznawanych za niebezpieczne, dlatego każdy błąd w tym obszarze może naruszać podstawowe założenia modelu bezpieczeństwa SharePoint.
W analizowanym scenariuszu problem ma wynikać z nieprawidłowego osadzania wartości atrybutów w dyrektywach Register bez właściwego escapowania znaków cudzysłowu. W efekcie napastnik może doprowadzić do wstrzyknięcia dodatkowych dyrektyw i obejścia założeń dotyczących bezpiecznego ładowania kontrolek po stronie serwera.
Kluczowym elementem ryzyka jest możliwość zarejestrowania dowolnych klas .NET po przejściu wcześniejszej kontroli typu, ale przed faktycznym załadowaniem kontrolki. To prowadzi do naruszenia spójności między etapem walidacji a rzeczywistym użyciem danych wejściowych. Tego rodzaju rozjazd logiczny często stanowi podstawę do eskalacji wpływu podatności z pozornie ograniczonej do pełnego wykonania kodu.
Według opisu technicznego dalszy etap ataku może wykorzystywać mechanizmy parsowania XAML, w tym ścieżkę opartą na XamlServices.Parse(). W praktyce otwiera to drogę do deserializacji i uruchomienia kodu w pamięci procesu aplikacyjnego, co może utrudniać detekcję oraz pozwalać ominąć część ograniczeń spotykanych w innych technikach wykonania kodu.
Dodatkowo wskazano możliwość łańcuchowania CVE-2026-65660 z odrębną luką obejścia uwierzytelniania. W środowiskach dopuszczających dostęp anonimowy do określonych zasobów i pozbawionych odpowiednich poprawek taki łańcuch może prowadzić do jeszcze poważniejszego scenariusza ataku, potencjalnie bez wcześniejszego logowania użytkownika.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem exploatacji CVE-2026-65660 jest możliwość uruchomienia kodu na serwerze SharePoint z uprawnieniami procesu aplikacyjnego. W zależności od architektury środowiska, uprawnień kont usługowych i segmentacji sieci może to umożliwić dalszą eskalację, kradzież danych, trwałe osadzenie złośliwych komponentów oraz ruch boczny do innych systemów organizacji.
Wysokie ryzyko dotyczy zwłaszcza środowisk z dużą liczbą użytkowników, niestandardowymi web partami, szerokimi integracjami z usługami katalogowymi oraz repozytoriami dokumentów. Nawet jeśli podstawowy wariant ataku wymaga uwierzytelnienia, próg wejścia może okazać się relatywnie niski w organizacjach o słabej higienie tożsamości lub podatnych na przejęcie poświadczeń.
Nie bez znaczenia pozostaje również aspekt operacyjny. Jeśli luka zostanie potraktowana wyłącznie jako spoofing, może nie otrzymać takiego samego priorytetu jak klasyczne RCE. To zwiększa ryzyko opóźnienia wdrożenia aktualizacji oraz wydłużenia okna ekspozycji, szczególnie gdy publicznie dostępne są już informacje techniczne ułatwiające reprodukcję ataku.
Na uwagę zasługują także starsze środowiska. Istnieją sygnały, że podobny problem może wpływać również na SharePoint 2013. Dla organizacji utrzymujących niewspieraną wersję oznacza to potencjalny brak oficjalnej ścieżki naprawczej i konieczność wdrożenia działań kompensacyjnych lub przyspieszenia migracji.
Rekomendacje
Organizacje korzystające z Microsoft SharePoint Server powinny w pierwszej kolejności potwierdzić wdrożenie odpowiednich aktualizacji bezpieczeństwa dla wspieranych wersji. Samo zainstalowanie poprawek warto uzupełnić o testy powdrożeniowe i weryfikację, czy podatna funkcja została skutecznie wyłączona zgodnie z założeniami producenta.
- przeprowadzić pilny przegląd wszystkich instancji SharePoint 2016, 2019 i Subscription Edition,
- zweryfikować ekspozycję systemów udostępniających anonimowy dostęp i ograniczyć ją tam, gdzie to możliwe,
- monitorować logi aplikacyjne oraz zdarzenia IIS pod kątem nietypowych żądań związanych z web partami i dyrektywami Register,
- analizować anomalie dotyczące ładowania klas .NET oraz przetwarzania XAML,
- ograniczyć uprawnienia kont usługowych do niezbędnego minimum,
- odseparować serwery SharePoint od krytycznych segmentów infrastruktury,
- wdrożyć reguły detekcji EDR pod kątem in-memory webshelli i nietypowych procesów potomnych,
- przygotować plan migracji, jeśli organizacja nadal korzysta z niewspieranych wersji, takich jak SharePoint 2013.
Podsumowanie
CVE-2026-65660 pokazuje, jak duże znaczenie ma precyzyjna klasyfikacja podatności. Luka przedstawiona początkowo jako spoofing może w rzeczywistości prowadzić do uwierzytelnionego zdalnego wykonania kodu, a w określonych warunkach także do bardziej niebezpiecznych łańcuchów ataku. Dla zespołów bezpieczeństwa oznacza to potrzebę ponownej oceny ryzyka, szybkiego wdrożenia poprawek i rozszerzonego monitoringu środowisk SharePoint.
W systemach odpowiedzialnych za przechowywanie dokumentów, współdzielenie danych i obsługę procesów biznesowych nawet pozornie umiarkowana podatność może przełożyć się na incydent o wysokim wpływie operacyjnym. Dlatego organizacje powinny potraktować tę lukę nie jako błąd klasy średniej, lecz jako realne zagrożenie dla integralności i dostępności infrastruktury.
Źródła
- The Hacker News – SharePoint Flaw Initially Listed as Spoofing by Microsoft Enables Authenticated RCE — https://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
- Microsoft Security Response Center – CVE-2026-65660 — https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660
- National Vulnerability Database – CVE-2026-65660 — https://nvd.nist.gov/vuln/detail/CVE-2026-65660