CISA внесла CVE-2026-65660 в SharePoint в каталог эксплуатируемых: «спуфинг» оказался RCE

Коротко о главном
25 сентября 2026 года CISA внесла уязвимость CVE-2026-65660 в Microsoft SharePoint Server в каталог активно эксплуатируемых (KEV). Ошибка внедрения кода позволяет пользователю с минимальными правами выполнить код на сервере. Исправление вышло ещё 11 августа — всем, кто не поставил августовское обновление SharePoint, нужно сделать это немедленно.
Коварство истории в классификации: в августе Microsoft описала баг как «спуфинг» средней опасности, и многие команды отложили патч. Если SharePoint у вас — основа корпоративного портала или документооборота, проверьте версию сборки сегодня, а при подозрении на компрометацию подключайте специалистов по информационной безопасности.
Ниже — что именно исправлено, как работает атака, какие версии затронуты и что проверить помимо установки патча.
Что добавила CISA и почему это срочно
Американское агентство кибербезопасности CISA включило CVE-2026-65660 в каталог Known Exploited Vulnerabilities вместе с уязвимостью MikroTik RouterOS. Попадание в KEV означает, что у агентства есть подтверждения реальной эксплуатации, а не только теоретический риск. Федеральным ведомствам США отведено на устранение всего три дня — до 28 сентября 2026 года. Использовалась ли уязвимость в кампаниях вымогателей, CISA пока не сообщает.
Для компаний за пределами США каталог KEV — лучший публичный индикатор приоритета: если уязвимость там, значит, эксплойт уже работает у атакующих, и окно «пропатчим в следующий плановый релиз» закрыто.
Как «спуфинг» превратился в удалённое выполнение кода
Microsoft закрыла уязвимость в плановом обновлении 11 августа 2026 года, но в исходном бюллетене описала её как спуфинг с оценкой CVSS 6.5 и без влияния на целостность и доступность. 11 сентября запись CVE обновили: теперь в описании прямо сказано, что авторизованный атакующий может выполнить код по сети, а в NVD уязвимость получила 8.8 балла — высокий уровень опасности. Тип ошибки — CWE-94, внедрение кода.
По техническому разбору исследователя Динь Хо Аня (Dinh Ho Anh, VCSLab), который ранее представил цепочку ToolShell на Pwn2Own Berlin, проблема кроется в разборе разметки веб-частей. Неэкранированные кавычки позволяют дописать в разметку дополнительные директивы и зарегистрировать произвольные .NET-классы в обход списка SafeControls — фильтра, который должен не пускать опасные классы. Дальше код исполняется через десериализацию в XamlServices.Parse(). После публикации разбора рабочая разметка эксплойта стала общедоступной.
Какие версии SharePoint затронуты
Уязвимость касается локальных установок SharePoint Server:
- SharePoint Server Subscription Edition;
- SharePoint Server 2019;
- SharePoint Enterprise Server 2016;
- SharePoint Server 2013 — тоже уязвим, но поддержка версии закончилась в апреле 2023 года, и исправления для неё нет.
Для атаки нужна учётная запись с минимальными правами, взаимодействие пользователя не требуется. На практике это низкий барьер: в крупных организациях доступ к порталу есть у сотен сотрудников и подрядчиков, а учётные данные регулярно утекают через фишинг и инфостилеры.
Что делать командам прямо сейчас
- Установите августовское (или более позднее) накопительное обновление безопасности для своей редакции SharePoint Server и убедитесь, что номер сборки фермы действительно изменился на всех серверах.
- Если на поддержке остался SharePoint 2013 — изолируйте его от внешнего доступа и запланируйте миграцию: патча не будет.
- Проверьте журналы IIS и ULS за период с августа на нетипичные запросы к страницам редактирования веб-частей и появление незнакомых .aspx- и .dll-файлов на серверах.
- Пересмотрите, у кого есть права на редактирование страниц и веб-частей, и отключите неактивные и подрядные учётные записи.
- После патча смените машинные ключи ASP.NET и сервисные пароли, если есть хоть малейшее подозрение на компрометацию, — сам по себе патч не выгоняет атакующего, уже закрепившегося в системе.
Отдельный урок — не доверять только первичной оценке вендора. Метка «спуфинг» и 6.5 балла в августе создали ложное ощущение, что можно подождать. Процесс управления уязвимостями стоит строить на нескольких сигналах: обновлениях записи CVE, оценке NVD, каталоге KEV и публикациях исследователей.
Часто задаваемые вопросы
Затрагивает ли CVE-2026-65660 SharePoint Online? В перечне затронутых продуктов указаны серверные редакции SharePoint Server, развёрнутые у заказчика. Облачный сервис Microsoft обновляет сама.
Нужна ли атакующему учётная запись? Да, уязвимость требует аутентификации с низкими правами. Но это не защита: подойдёт любая скомпрометированная учётка сотрудника или подрядчика.
Если патч уже стоит с августа, можно выдохнуть? Почти. Проверьте, что обновление применено на всех серверах фермы, и просмотрите логи за период до установки — эксплуатация могла начаться раньше, чем вы поставили патч.
Источники
- CISA — CISA Adds Two Known Exploited Vulnerabilities to Catalog, 25 сентября 2026
- NVD — CVE-2026-65660
- Microsoft Security Response Center — CVE-2026-65660
- The Hacker News — SharePoint Flaw Initially Listed as Spoofing by Microsoft Enables Authenticated RCE
Проверим ваш SharePoint до того, как это сделают атакующие
Проведём пентест корпоративного портала и документооборота: найдём непропатченные серверы, лишние права на редактирование и следы компрометации, поможем закрыть уязвимости без остановки работы сотрудников.