La vulnerabilità di code injection in SharePoint apre una via a basso privilegio per il controllo remoto del server
CVE-2026-65660 su SharePoint: RCE autenticata con privilegi bassi, CVSS 8.8, bypass SafeControls e PoC pubblica.
Immagine illustrativa generata con AI
Una vulnerabilità di Microsoft SharePoint Server, inizialmente classificata come problema di spoofing, è ora considerata una vulnerabilità di esecuzione di codice da remoto; una ricerca pubblica ha inoltre dimostrato che può essere sfruttata concretamente.
CVE-2026-65660 consente a un attaccante autenticato con privilegi ridotti di eseguire codice arbitrario da remoto. Non è richiesta alcuna interazione da parte dell’utente e, se lo sfruttamento va a buon fine, possono essere compromesse la riservatezza, l’integrità e la disponibilità del server SharePoint.
Microsoft assegna ora alla vulnerabilità il livello Importante, con un punteggio CVSS di base pari a 8,8. Anche il National Vulnerability Database assegna lo stesso punteggio e classifica il difetto come CWE-94, ovvero controllo inadeguato della generazione del codice.
Al 22 settembre 2026 non sono stati segnalati sfruttamenti attivi. Tuttavia, il ricercatore Dinh Ho Anh Khoa di Viettel Cyber Security ha pubblicato dettagli tecnici e dimostrato una webshell in memoria, riducendo concretamente la difficoltà di riprodurre l’attacco.
Microsoft ha rivisto l’impatto della vulnerabilità dopo la pubblicazione iniziale
Microsoft ha rilasciato l’aggiornamento di sicurezza per CVE-2026-65660 l’11 agosto 2026. L’avviso dell’azienda è stato aggiornato l’ultima volta il 27 agosto 2026, quando la cronologia delle revisioni ha registrato modifiche al titolo della vulnerabilità, alla descrizione dell’impatto e alle domande frequenti.
Secondo quanto riferito, il problema era stato inizialmente classificato come spoofing, con un punteggio CVSS di 6,5 e senza effetti sulla riservatezza, sull’integrità o sulla disponibilità. L’attuale scheda MSRC di Microsoft descrive invece un’esecuzione di codice da remoto e utilizza questo vettore:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
Microsoft indica punteggi di base e temporale rispettivamente pari a 8,8 e 7,7. La sua valutazione indica uno sfruttamento via rete, di bassa complessità, con privilegi ridotti, senza interazione dell’utente e con un impatto elevato su tutte e tre le principali proprietà di sicurezza.
Il produttore continua tuttavia a classificare lo sfruttamento come «Meno probabile» e, nella tabella di valutazione, indica che il problema non è stato né divulgato pubblicamente né sfruttato. Questa classificazione contrasta con l’analisi del ricercatore pubblicata di recente, che include materiale di exploit funzionante.
Le due valutazioni misurano aspetti diversi. La tabella di Microsoft riflette il monitoraggio formale e la valutazione della sfruttabilità, mentre la ricerca pubblica dimostra che sono disponibili una tecnica concreta e una dimostrazione funzionante. Una proof of concept pubblica non dimostra uno sfruttamento attivo, ma lascia ai difensori meno tempo per considerare la vulnerabilità un problema soltanto teorico.
La ricostruzione non sicura del markup aggira il confine SafeControls di SharePoint
La vulnerabilità risiede nell’elaborazione dei controlli lato server di SharePoint. SharePoint utilizza un elenco SafeControls per limitare le classi che possono essere caricate, impedendo che su un server vengano istanziati controlli non attendibili o pericolosi.
Il percorso vulnerabile passa dal componente ToolPane, che elabora il markup delle web part. Quando ToolPane ricostruisce le direttive Register, inserisce i valori degli attributi tra virgolette doppie senza eseguire correttamente l’escape dei caratteri virgolette già presenti nei valori.
Un attaccante può sfruttare questo errore di analisi per inserire direttive aggiuntive nel markup ricostruito.
La sequenza è fondamentale. Le direttive dannose consentono di registrare classi .NET arbitrarie dopo che SharePoint ha eseguito il controllo dei tipi tramite SafeControls, ma prima che il controllo venga caricato. Il server convalida quindi uno stato e successivamente elabora un markup modificato dall’attaccante, aggirando la restrizione che dovrebbe governare il caricamento dei controlli.
La dimostrazione di Khoa utilizza quindi XamlServices.Parse() per ottenere l’esecuzione di codice tramite deserializzazione. La tecnica pubblicata impiega una webshell in memoria, progettata per evitare gli errori relativi ai permessi del Registro di sistema riscontrati con altri approcci di deserializzazione.
L’attacco non richiede un account amministratore. Secondo la descrizione di Microsoft, un utente autenticato con accesso di basso livello può inviare una richiesta appositamente costruita che induce il server SharePoint a eseguire codice controllato dall’attaccante. Non è necessario che un’altra vittima apra un documento, visiti una pagina o approvi un’azione.
Il vettore NVD riflette questa esposizione:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
In termini pratici, uno sfruttamento riuscito può consentire all’attaccante di leggere dati sensibili del server, modificare contenuti o configurazioni di SharePoint e compromettere la disponibilità del servizio.
Sono interessate tre linee di prodotto supportate, mentre SharePoint 2013 resta in una zona d’ombra
Microsoft identifica i seguenti prodotti interessati:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
NVD definisce l’intervallo vulnerabile come quello delle versioni di Microsoft SharePoint Server precedenti a 16.0.19725.20522.
Microsoft afferma inoltre che i clienti che utilizzano SharePoint Server 2016 e SharePoint Enterprise Server 2016 devono installare lo stesso aggiornamento di sicurezza identificato dal numero KB. Se al software installato risultano applicabili più aggiornamenti, gli amministratori devono installarli tutti; l’ordine di installazione non è rilevante.
Khoa identifica inoltre SharePoint 2013 come prodotto interessato, sebbene non sia incluso nell’elenco di Microsoft per questo avviso. SharePoint 2013 non è più supportato dall’aprile 2023 e non riceve più aggiornamenti di sicurezza.
Le organizzazioni che utilizzano ancora SharePoint 2013 devono quindi affrontare un problema di remediation diverso. In assenza di una correzione del produttore, dovrebbero isolare, sostituire o dismettere questi sistemi, invece di presumere che sia possibile applicare la patch destinata ai prodotti supportati.
Un bypass dell’autenticazione distinto può eliminare il requisito di accesso
CVE-2026-65660 richiede normalmente un accesso autenticato con privilegi ridotti. In condizioni specifiche, tuttavia, può essere combinata con CVE-2026-55040, un bypass dell’autenticazione distinto di SharePoint, per ottenere l’esecuzione di codice da remoto senza autenticazione.
La catena si applica ai server configurati per consentire l’accesso anonimo alle pagine e ancora vulnerabili al bypass dell’autenticazione. Non rende sfruttabile da remoto senza credenziali qualsiasi implementazione di CVE-2026-65660 non aggiornata.
CVE-2026-55040 interessa le versioni di SharePoint Server precedenti a 16.0.19725.20434 ed è stata corretta con una patch del 9 giugno. I sistemi su cui è stata installata questa correzione non sono esposti al percorso descritto per l’esecuzione senza autenticazione.
NVD assegna al bypass un punteggio di 9,1, con il seguente vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CISA ha aggiunto CVE-2026-55040 al catalogo Known Exploited Vulnerabilities il 18 agosto 2026, fissando al 21 agosto 2026 il termine per la remediation da parte delle agenzie federali statunitensi. L’azione richiesta prevede l’applicazione delle mitigazioni del produttore, la conformità a BOD 26-04 e ai requisiti associati di triage forense, l’adozione delle indicazioni cloud applicabili oppure la dismissione dei sistemi quando le mitigazioni non sono disponibili.
CVE-2026-65660 non è inclusa nel catalogo KEV. Di conseguenza, per questa vulnerabilità non esiste una scadenza fissata da CISA e al momento non sono disponibili prove segnalate di uno sfruttamento attivo.
La distinzione resta importante sul piano operativo: CVE-2026-55040 è stata confermata come sfruttata, mentre CVE-2026-65660 dispone di ricerche pubbliche sull’exploit ma non di attività segnalate nel mondo reale.
La ricerca pubblica aumenta l’urgenza nonostante l’assenza dal catalogo KEV
Khoa aveva già dimostrato la catena originale ToolShell di SharePoint al Pwn2Own Berlin nel maggio 2025. In seguito, gruppi sostenuti dalla Cina hanno utilizzato quella catena, spingendo Microsoft a rilasciare patch di emergenza.
Gli attaccanti hanno sfruttato anche CVE-2026-55040 poco dopo la pubblicazione delle informazioni tecniche, ad agosto. Questa sequenza non dimostra che CVE-2026-65660 seguirà lo stesso percorso, ma fornisce un contesto operativo rilevante ai difensori che stanno valutando il materiale pubblico sugli exploit di SharePoint.
Negli ultimi 90 giorni, inoltre, diverse altre vulnerabilità di Microsoft sono entrate nel catalogo KEV di CISA: CVE-2026-85880 e CVE-2026-81963 l’8 settembre 2026; CVE-2019-1068 il 26 agosto 2026; CVE-2026-33824 il 18 agosto 2026; CVE-2026-68820 l’11 agosto 2026; e CVE-2026-50522 il 22 luglio 2026.
Questo quadro più ampio rafforza l’opportunità di dare priorità ai prodotti server Microsoft esposti in base alla sfruttabilità e alla raggiungibilità da Internet, invece di attendere che ogni vulnerabilità riceva lo status KEV.
Gli amministratori dovrebbero correggere entrambe le vulnerabilità e cercare caricamenti anomali dei controlli
Le organizzazioni che utilizzano edizioni supportate di SharePoint dovrebbero installare gli aggiornamenti di sicurezza Microsoft dell’11 agosto 2026 e verificare che la build non sia precedente a 16.0.19725.20522. Il ricercatore riferisce che l’aggiornamento corregge CVE-2026-65660 e disabilita per impostazione predefinita la funzione vulnerabile.
Gli amministratori dovrebbero inoltre verificare la presenza della correzione distinta per CVE-2026-55040, in particolare sui server che consentono l’accesso anonimo alle pagine. Per questo problema, le build precedenti a 16.0.19725.20434 rientrano nell’intervallo interessato.
Le verifiche difensive dovrebbero concentrarsi su:
- Richieste autenticate sospette agli endpoint SharePoint
- Elaborazione imprevista di ToolPane o delle web part
- Direttive
Registeranomale o iniettate - Caricamenti insoliti di classi .NET lato server
- Invocazioni di
XamlServices.Parse()in percorsi di esecuzione sospetti - Comportamenti riconducibili a webshell in memoria
- Accesso anonimo abilitato su server privi della correzione per il bypass dell’autenticazione
Non sono stati divulgati hash di file specifici, indicatori di rete o altri artefatti forensi. Le attività di threat hunting devono quindi concentrarsi sui comportamenti associati allo sfruttamento e sulle attività insolite provenienti da account SharePoint con privilegi ridotti.
Le implementazioni non supportate di SharePoint 2013 richiedono un’attenzione separata. Se le organizzazioni non possono applicare una correzione supportata dal produttore, l’isolamento o la sostituzione rappresentano la scelta più sicura.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaMicrosoft MSRC
- The Hacker News
CVE trattate in questo articolo
- CVE-2026-50522Critica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Critica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Critica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-65660Alta8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
