Awarely Monitor
AwarelyMonitor
Toate articolele
Vulnerabilități exploatate7 min

SharePoint CVE-2026-65660: RCE exploatată, în KEV

Microsoft a actualizat pe 25 septembrie 2026 avizul pentru CVE-2026-65660: compania are „dovezi fiabile” că vulnerabilitatea din SharePoint Server este exploatată. În aceeași zi, CISA a adăugat-o în catalogul Known Exploited Vulnerabilities. Patchul există din 11 august, dar a fost publicat inițial ca vulnerabilitate de tip spoofing, cu severitate moderată, deci multe echipe l-au putut amâna.

Pentru administratorii SharePoint on-premises, reclasificarea schimbă prioritatea: este o vulnerabilitate de executare de cod pe server, exploatată activ, cu detalii tehnice publice. Verificați dacă actualizările din august sunt instalate efectiv pe fiecare server din fermă și dacă serverele au fost expuse în perioada de dinainte.

Ce este confirmat

Microsoft descrie CVE-2026-65660 ca injecție de cod (CWE-94) în SharePoint Server, cu scor CVSS 8,8. Un atacator autentificat, chiar și cu drepturi reduse, poate trimite o cerere construită special care execută cod pe server, fără interacțiunea unui utilizator. Avizul a fost publicat pe 11 august ca vulnerabilitate de tip spoofing; pe 27 august, Microsoft a schimbat titlul și impactul în executare de cod de la distanță, iar pe 25 septembrie a adăugat confirmarea exploatării.

CISA a inclus CVE-ul în KEV pe 25 septembrie, cu termen 28 septembrie pentru agențiile federale americane. Centrul canadian pentru securitate cibernetică a emis alerta AL26-023 pe 24 septembrie, semnalând exploatare activă.

Microsoft nu a publicat, în sursele consultate, cine exploatează vulnerabilitatea, câte organizații sunt vizate sau ce fac atacatorii după compromitere. Tabelul MSRC mai afișa câmpul „Exploited: No” la momentul verificării noastre, deși nota de revizie din 25 septembrie confirmă atacurile; considerați determinantă nota de revizie și catalogul KEV.

De ce autentificarea nu este o barieră suficientă

The Hacker News relatează că vulnerabilitatea a fost descoperită de Dinh Ho Anh Khoa (Viettel Cyber Security), că defectul se află în verificarea listei SafeControls, care blochează încărcarea claselor periculoase, și că detaliile tehnice, inclusiv markupul de exploatare, sunt publice din septembrie.

Tot potrivit The Hacker News, CVE-2026-65660 poate fi înlănțuită cu CVE-2026-55040, o ocolire a unei funcții de securitate în SharePoint, pentru executare de cod fără autentificare pe serverele care permit acces anonim la pagini. Centrul canadian descrie același risc. CVE-2026-55040 are propriul patch de la Microsoft (publicat pe 14 iulie 2026) și se află în KEV din 18 august. Un server fără ambele actualizări, cu acces anonim activ, trebuie tratat ca prioritate maximă.

Raportarea menționează și că SharePoint Server 2013 este afectat, dar nu mai primește actualizări de securitate din aprilie 2023. Pentru o astfel de instalare nu există patch, doar izolare și migrare.

Verifică buildul pe fiecare server

  • ▸SharePoint Server Subscription Edition: KB5002893, build 16.0.19725.20522 sau mai nou.
  • ▸SharePoint Server 2019: KB5002894 și KB5002896, build 16.0.10417.20198 sau mai nou. Microsoft cere instalarea tuturor pachetelor listate pentru produs.
  • ▸SharePoint Enterprise Server 2016: KB5002905 și KB5002906, build 16.0.5565.1001 sau mai nou. Același KB se aplică și ediției SharePoint Server 2016.
  • ▸Verifică fiecare server din fermă, inclusiv serverele de aplicații și cele din mediile de test conectate la aceleași baze de date. După instalarea binarelor, rulează configurarea produsului (PSConfig) conform procedurii Microsoft, altfel ferma poate rămâne într-o stare de actualizare incompletă.
  • ▸Centrul canadian notează că SharePoint Server 2016 și 2019 au ieșit din suport în iulie 2026. Aplicați actualizările disponibile acum, dar planificați migrarea: viitoarele vulnerabilități s-ar putea să nu mai aibă patch.

Reduce expunerea și caută urme

Centrul canadian recomandă activarea integrării AMSI (Antimalware Scan Interface) în SharePoint, cu Request Body Scan în modul Full, restricționarea accesului la serverele SharePoint din Internet, MFA pentru administratori și eliminarea conturilor nefolosite. Dezactivați accesul anonim acolo unde nu este necesar: blochează lanțul cu CVE-2026-55040 chiar înainte de patch.

  • ▸Fișiere .aspx noi sau modificate în directoarele LAYOUTS și în alte directoare ale site-urilor IIS, care pot indica web shell-uri.
  • ▸Procese copil neobișnuite pornite de w3wp.exe, cum ar fi cmd.exe sau powershell.exe.
  • ▸Acces la cheile machineKey din IIS sau la web.config, semnalat de centrul canadian ca indicator de interes.
  • ▸Cereri către paginile de editare a web part-urilor venite de la conturi cu drepturi reduse sau de la adrese neobișnuite.

Dacă găsești indicii

Un web shell sau un proces suspect sub w3wp.exe înseamnă incident, nu doar patch întârziat. Păstrează artefactele înainte de curățare, analizează perioada de la 11 august încoace și rotește cheile machineKey ale fermei: dacă au fost citite, atacatorul le poate folosi chiar și după aplicarea patchului. Rotește și credențialele conturilor de serviciu folosite de SharePoint.

Închide alerta cu dovezi

Awarely Monitor urmărește CVE-urile din KEV, prioritatea și dovezile remedierii pentru fiecare activ. Instalarea actualizărilor, configurarea AMSI și analiza logurilor se fac în mediul SharePoint și Windows.

  • ▸Lista serverelor din fermă, cu buildul înainte și după actualizare.
  • ▸Starea accesului anonim și a expunerii din Internet pentru fiecare aplicație web.
  • ▸Configurația AMSI verificată și perioada de loguri analizată.
  • ▸Decizia privind rotirea cheilor machineKey și rezultatul investigației.

Leagă fiecare server de dovada patchului

Urmărește în Awarely Monitor serverele SharePoint, buildul verificat, expunerea și rezultatul investigației. Actualizările, AMSI și logurile rămân în mediul SharePoint și Windows.