Уязвимость SharePoint, изначально классифицированная Microsoft как “спуфинг”, позволяет удаленно выполнить код с аутентификацией

Sharepoint уязвимость Rce безопасность Microsoft эксплойт thehackernews.com

Уязвимость SharePoint Server CVE-2026-65660 позволяет удаленно выполнять код. Исправьте ее немедленно, чтобы предотвратить атаки. Узнайте о рисках и мерах защиты.

Уязвимость в SharePoint Server, которую Microsoft изначально классифицировала как уязвимость спуфинга с оценкой CVSS 6,5, на самом деле позволяет выполнять удаленное выполнение кода с аутентификацией, согласно полным техническим деталям, опубликованным сегодня исследователем Viettel Cyber Security Дин Хо Ань Кхоа.
Уязвимость, CVE-2026-65660, затрагивает SharePoint Server 2016, 2019 и Subscription Edition. Исправления доступны с обновлений безопасности от 11 августа, а Национальная база данных уязвимостей оценивает ее в 8,8.
Рекомендации Microsoft описывают CVE-2026-65660 как позволяющую авторизованному злоумышленнику выполнять спуфинг и не присваивают никакого влияния целостности или доступности. Запись CVE, которую Microsoft публикует отдельно и которая была обновлена 11 сентября, называет ту же уязвимость уязвимостью удаленного выполнения кода и заявляет, что она позволяет авторизованному злоумышленнику выполнять код.
Обе записи присваивают CWE-94, слабость внедрения кода. Защитники, которые анализировали CVE-2026-65660 на основе рекомендаций, видели умеренную уязвимость спуфинга, а не уязвимость выполнения кода с почти максимальной оценкой.
Кхоа — исследователь, который продемонстрировал оригинальную цепочку эксплойтов ToolShell против SharePoint на Pwn2Own Berlin в мае 2025 года. Позже эта цепочка была использована группами, поддерживаемыми китайским государством, и вызвала экстренные исправления от Microsoft.
С тех пор исследователь раскрыл несколько других уязвимостей SharePoint, включая CVE-2026-55040, обход аутентификации, который злоумышленники использовали вскоре после того, как его детали стали общедоступными в августе.
Последняя уязвимость CVE-2026-65660 заключается в том, как SharePoint проверяет, находятся ли серверные элементы управления в списке SafeControls, фильтре, который предотвращает загрузку опасных классов. Когда компонент ToolPane обрабатывает разметку веб-части, он реконструирует директивы Register, записывая значения атрибутов в двойные кавычки без экранирования кавычек внутри них.
Злоумышленник может внедрить дополнительные директивы через неэкранированные кавычки, регистрируя произвольные классы .NET после проверки типа, но до загрузки элемента управления.
При загрузке произвольных классов злоумышленник использует XamlServices.Parse() для запуска выполнения кода через десериализацию. В описании содержится рабочий полезный нагрузка webshell в памяти, которая избегает сбоев разрешений реестра, с которыми сталкиваются другие методы десериализации, сказал Кхоа.
Исследователь также продемонстрировал, что уязвимость может быть объединена с отдельным, уже исправленным обходом аутентификации для достижения удаленного выполнения кода до аутентификации на серверах, настроенных на разрешение анонимного доступа к страницам. Кхоа говорит, что обход был исправлен в исправлении от 9 июня, и серверы, применившие исправление, не подвержены пути до аутентификации.
Эксплуатация CVE-2026-65660 в реальных условиях не сообщалась, и уязвимость не входит в каталог известных уязвимых эксплойтов CISA. Рекомендации Microsoft оценивают вероятность эксплуатации как маловероятную, хотя полная разметка эксплойта теперь общедоступна. Кхоа говорит, что использовал эксплойт в рамках тестирования на проникновение.
Исправление от 11 августа устраняет уязвимость и по умолчанию отключает уязвимую функцию, согласно исследователю.
Кхоа говорит, что уязвимость также затрагивает SharePoint 2013, хотя в рекомендациях Microsoft перечислены только 2016, 2019 и Subscription Edition. SharePoint 2013 снят с поддержки с апреля 2023 года и не получает обновлений безопасности.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: