Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CISA внесла CVE-2026-65660 в SharePoint в каталог эксплуатируемых: «спуфинг» оказался RCE

26 сентября 2026·5 мин чтения
Microsoft SharePointCISA KEV
CISA внесла CVE-2026-65660 в SharePoint в каталог эксплуатируемых: «спуфинг» оказался RCE

Коротко о главном

25 сентября 2026 года CISA внесла уязвимость CVE-2026-65660 в Microsoft SharePoint Server в каталог активно эксплуатируемых (KEV). Ошибка внедрения кода позволяет пользователю с минимальными правами выполнить код на сервере. Исправление вышло ещё 11 августа — всем, кто не поставил августовское обновление SharePoint, нужно сделать это немедленно.

Коварство истории в классификации: в августе Microsoft описала баг как «спуфинг» средней опасности, и многие команды отложили патч. Если SharePoint у вас — основа корпоративного портала или документооборота, проверьте версию сборки сегодня, а при подозрении на компрометацию подключайте специалистов по информационной безопасности.

Ниже — что именно исправлено, как работает атака, какие версии затронуты и что проверить помимо установки патча.

Что добавила CISA и почему это срочно

Американское агентство кибербезопасности CISA включило CVE-2026-65660 в каталог Known Exploited Vulnerabilities вместе с уязвимостью MikroTik RouterOS. Попадание в KEV означает, что у агентства есть подтверждения реальной эксплуатации, а не только теоретический риск. Федеральным ведомствам США отведено на устранение всего три дня — до 28 сентября 2026 года. Использовалась ли уязвимость в кампаниях вымогателей, CISA пока не сообщает.

Для компаний за пределами США каталог KEV — лучший публичный индикатор приоритета: если уязвимость там, значит, эксплойт уже работает у атакующих, и окно «пропатчим в следующий плановый релиз» закрыто.

Как «спуфинг» превратился в удалённое выполнение кода

Microsoft закрыла уязвимость в плановом обновлении 11 августа 2026 года, но в исходном бюллетене описала её как спуфинг с оценкой CVSS 6.5 и без влияния на целостность и доступность. 11 сентября запись CVE обновили: теперь в описании прямо сказано, что авторизованный атакующий может выполнить код по сети, а в NVD уязвимость получила 8.8 балла — высокий уровень опасности. Тип ошибки — CWE-94, внедрение кода.

По техническому разбору исследователя Динь Хо Аня (Dinh Ho Anh, VCSLab), который ранее представил цепочку ToolShell на Pwn2Own Berlin, проблема кроется в разборе разметки веб-частей. Неэкранированные кавычки позволяют дописать в разметку дополнительные директивы и зарегистрировать произвольные .NET-классы в обход списка SafeControls — фильтра, который должен не пускать опасные классы. Дальше код исполняется через десериализацию в XamlServices.Parse(). После публикации разбора рабочая разметка эксплойта стала общедоступной.

Какие версии SharePoint затронуты

Уязвимость касается локальных установок SharePoint Server:

  • SharePoint Server Subscription Edition;
  • SharePoint Server 2019;
  • SharePoint Enterprise Server 2016;
  • SharePoint Server 2013 — тоже уязвим, но поддержка версии закончилась в апреле 2023 года, и исправления для неё нет.

Для атаки нужна учётная запись с минимальными правами, взаимодействие пользователя не требуется. На практике это низкий барьер: в крупных организациях доступ к порталу есть у сотен сотрудников и подрядчиков, а учётные данные регулярно утекают через фишинг и инфостилеры.

Что делать командам прямо сейчас

  1. Установите августовское (или более позднее) накопительное обновление безопасности для своей редакции SharePoint Server и убедитесь, что номер сборки фермы действительно изменился на всех серверах.
  2. Если на поддержке остался SharePoint 2013 — изолируйте его от внешнего доступа и запланируйте миграцию: патча не будет.
  3. Проверьте журналы IIS и ULS за период с августа на нетипичные запросы к страницам редактирования веб-частей и появление незнакомых .aspx- и .dll-файлов на серверах.
  4. Пересмотрите, у кого есть права на редактирование страниц и веб-частей, и отключите неактивные и подрядные учётные записи.
  5. После патча смените машинные ключи ASP.NET и сервисные пароли, если есть хоть малейшее подозрение на компрометацию, — сам по себе патч не выгоняет атакующего, уже закрепившегося в системе.

Отдельный урок — не доверять только первичной оценке вендора. Метка «спуфинг» и 6.5 балла в августе создали ложное ощущение, что можно подождать. Процесс управления уязвимостями стоит строить на нескольких сигналах: обновлениях записи CVE, оценке NVD, каталоге KEV и публикациях исследователей.

Часто задаваемые вопросы

Затрагивает ли CVE-2026-65660 SharePoint Online? В перечне затронутых продуктов указаны серверные редакции SharePoint Server, развёрнутые у заказчика. Облачный сервис Microsoft обновляет сама.

Нужна ли атакующему учётная запись? Да, уязвимость требует аутентификации с низкими правами. Но это не защита: подойдёт любая скомпрометированная учётка сотрудника или подрядчика.

Если патч уже стоит с августа, можно выдохнуть? Почти. Проверьте, что обновление применено на всех серверах фермы, и просмотрите логи за период до установки — эксплуатация могла начаться раньше, чем вы поставили патч.

Источники

Проверим ваш SharePoint до того, как это сделают атакующие

Проведём пентест корпоративного портала и документооборота: найдём непропатченные серверы, лишние права на редактирование и следы компрометации, поможем закрыть уязвимости без остановки работы сотрудников.

Заказать пентест портала
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.