Почему CVE-2026-65660 опаснее оценки Microsoft?

Уязвимость CVE-2026-65660 в Microsoft SharePoint Server позволяет авторизованному злоумышленнику удалённо выполнять произвольный код. Microsoft первоначально назвала её подменой данных, оценила в 6,5 балла CVSS и сочла эксплуатацию маловероятной. Полный технический разбор, опубликованный 23 сентября 2026 года исследователем Dinh Ho Anh Khoa (Динь Хо Ань Кхоа) из Viettel Cyber Security, описывает куда более тяжёлый сценарий. Национальная база данных уязвимостей, National Vulnerability Database, присвоила проблеме 8,8 балла.
Почему CVE-2026-65660 опаснее оценки Microsoft?
Изображение носит иллюстративный характер

По данным Microsoft, уязвимы SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. Кхоа также подтвердил наличие ошибки в SharePoint Server 2013, хотя этой версии нет в бюллетене компании. Причина прозаична и неприятна: поддержка SharePoint 2013 завершилась в апреле 2023 года, поэтому обновления безопасности для него больше не выпускаются. Сервер с такой версией нельзя считать защищённым простым отсутствием его названия в перечне Microsoft.
В документах Microsoft возникло прямое противоречие. Основной бюллетень описывал CVE-2026-65660 как подмену, доступную авторизованному атакующему, и не указывал ущерба для целостности или доступности данных. Отдельная запись CVE, обновлённая 11 сентября 2026 года, уже называла проблему уязвимостью удалённого выполнения кода и прямо сообщала о возможности исполнить код. При этом обе записи относили ошибку к CWE-94 — недостаточному контролю создания кода, то есть внедрению кода. Администратор, ориентировавшийся только на основной бюллетень, мог отложить установку исправления, приняв RCE за умеренно опасную подмену.
Ошибка находится в механизме проверки серверных компонентов по списку SafeControls. Этот список служит фильтром: SharePoint должен разрешать загрузку лишь тех классов, которые признаны безопасными. Компонент ToolPane, обрабатывая разметку веб-частей, заново формирует директивы Register и заключает значения их атрибутов в двойные кавычки. Кавычки, уже содержащиеся внутри значений, при этом не экранируются. В результате проверка доверяет одной конструкции, а загрузчик затем получает другую.
Специально подготовленное значение позволяет внедрить дополнительные директивы Register и зарегистрировать произвольные классы .NET. Подмена проходит в коротком промежутке между двумя операциями: проверка типа уже закончилась, а сам компонент ещё не загружен. После обхода SafeControls атакующий получает возможность загружать выбранные классы, обращаться к XamlServices.Parse() и запускать код через небезопасную десериализацию. Поэтому технически CVE-2026-65660 трудно свести к «подмене»: конечным результатом становится выполнение команд на сервере SharePoint.
Кхоа опубликовал работоспособную разметку эксплойта с веб-шеллом, размещаемым в памяти. Такой вариант не требует обычной записи веб-шелла на диск и обходит ошибки прав доступа к реестру, мешавшие другим приёмам десериализации. Полная разметка эксплойта теперь доступна публично. Исследователь сообщил, что успешно применял её в разрешённых работах по тестированию на проникновение, то есть возможность выполнения кода подтверждена практикой, а не только разбором исходной логики.
Сама CVE-2026-65660 требует авторизации. Кхоа, однако, собрал цепочку с отдельной ошибкой обхода аутентификации и получил RCE до входа в систему. Такой путь работает лишь на SharePoint-серверах, где разрешён анонимный доступ к страницам. По его данным, связанная ошибка аутентификации была устранена обновлением от 9 июня 2026 года. Серверы, получившие июньское исправление, не подвержены именно этой предварительно неаутентифицированной цепочке, но CVE-2026-65660 на них всё равно требовала собственного патча.
Исправление CVE-2026-65660 вошло в обновления Microsoft от 11 августа 2026 года. По результатам анализа Кхоа, патч устраняет исходную ошибку и по умолчанию отключает уязвимую функцию. Для SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition необходимо проверить фактическую установку августовского обновления, а не полагаться на наличие более ранних пакетов. SharePoint Server 2013 соответствующего исправления Microsoft не получил; безопасный вариант для него связан с миграцией на поддерживаемую редакцию либо с изоляцией и выводом старого сервера из эксплуатации.
По состоянию на 23 сентября 2026 года подтверждённых атак с использованием CVE-2026-65660 в открытых источниках не было. Уязвимость также отсутствовала в каталоге известных эксплуатируемых уязвимостей Агентства США по кибербезопасности и защите инфраструктуры, CISA Known Exploited Vulnerabilities (KEV). Оценка Microsoft «эксплуатация маловероятна» формально сохранялась, но к этому времени технический анализ и готовая разметка уже находились в открытом доступе. Разница между отсутствием зарегистрированных атак и отсутствием рабочего инструмента тут вполне материальна.
Dinh Ho Anh Khoa ранее показывал исходную цепочку ToolShell на соревновании Pwn2Own Berlin в мае 2025 года. Позднее её начали применять китайские группы, связанные с государством, после чего Microsoft пришлось выпускать экстренные исправления. Кхоа также раскрыл другие ошибки SharePoint, включая обход аутентификации CVE-2026-55040. Его технические подробности стали публичными в августе 2026 года, и вскоре после публикации уязвимость начали эксплуатировать. Для CVE-2026-65660 этот эпизод задаёт довольно трезвый ориентир: публичный код нередко сокращает паузу между исследовательской демонстрацией и реальными атаками до считаных дней.


Новое на сайте

Ссылка