La vulnerabilità di SharePoint CVE-2026-65660 è un'esecuzione di codice in remoto

La vulnerabilità di SharePoint CVE-2026-65660 è un'esecuzione di codice in remoto

Microsoft ha inizialmente classificato CVE-2026-65660 di SharePoint come un bug di spoofing di gravità moderata, ma il suo stesso record e la relazione di un ricercatore affermano che consente l'esecuzione di codice in remoto.

Una vulnerabilità di SharePoint tracciata come CVE-2026-65660, che Microsoft ha inizialmente elencato come una falla di spoofing con un punteggio di gravità di 6,5, in realtà consente a un attaccante autorizzato di eseguire il proprio codice sul server. Questa è la conclusione dei dettagli tecnici completi pubblicati da Dinh Ho Anh Khoa, un ricercatore di Viettel Cyber Security, e coincide con quanto afferma il record CVE di Microsoft stesso: aggiornato l'11 settembre, quel record definisce lo stesso problema una vulnerabilità di esecuzione di codice in remoto e dichiara che consente a un attaccante autorizzato di eseguire codice. Il National Vulnerability Database, un catalogo pubblico separato di falle software, gli assegna un punteggio di 8,8.

Le due descrizioni di Microsoft stanno una accanto all'altra e puntano in direzioni diverse. L'avviso di Microsoft dice agli amministratori che la falla consente a un attaccante autorizzato di eseguire spoofing e non assegna alcun impatto a integrità o disponibilità, il che significa che l'azienda non ha elencato alcun rischio di alterazione dei dati e alcun rischio di interruzione di un servizio. Il record CVE che Microsoft pubblica separatamente, aggiornato l'11 settembre, intitola la medesima falla come vulnerabilità di esecuzione di codice in remoto. Entrambi i record assegnano la classificazione di debolezza CWE-94, che copre l'iniezione di codice, una categoria di bug in cui un attaccante riesce a inserire le proprie istruzioni in un programma. La conseguenza pratica, come espone la relazione del ricercatore, è che i difensori che hanno valutato CVE-2026-65660 basandosi solo sull'avviso hanno visto un bug di spoofing moderato anziché una falla di esecuzione di codice con un punteggio vicino al massimo della scala.

Secondo i dettagli tecnici pubblicati da Khoa, il problema risiede nel modo in cui SharePoint verifica se i controlli lato server sono nella lista SafeControls. Quella lista è un filtro pensato per impedire il caricamento di classi di programma pericolose su un server SharePoint. Quando il componente ToolPane elabora il markup dei web part, ricostruisce le direttive Register scrivendo i valori degli attributi tra doppi apici senza effettuare l'escape di eventuali virgolette contenute in quei valori. Un attaccante può abusare di queste virgolette non sottoposte a escape per iniettare direttive aggiuntive, registrando classi .NET arbitrarie dopo che il controllo dei tipi è già stato eseguito ma prima che il controllo venga effettivamente caricato. .NET è il framework software su cui è costruito SharePoint Server. Una volta possibile il caricamento arbitrario di classi, l'attaccante usa XamlServices.Parse() per innescare l'esecuzione di codice tramite deserializzazione, il processo di ricostruzione di dati memorizzati in oggetti attivi, che può eseguire codice se i dati provengono da una fonte non attendibile. Khoa ha affermato che la relazione include un payload webshell in memoria funzionante, un piccolo frammento di codice che fornisce a un attaccante un'interfaccia di comando persistente sul server, e che questo payload evita i fallimenti di autorizzazione del registro che altri metodi di deserializzazione incontrano.

Il ricercatore ha anche dimostrato che la falla può essere concatenata con un bypass di autenticazione separato già corretto, al fine di raggiungere l'esecuzione di codice in remoto pre-autenticazione su server configurati per consentire l'accesso anonimo alle pagine. Pre-autenticazione significa che un attaccante non ha bisogno di alcun account valido per attaccare; accesso anonimo alle pagine significa che il server consente ai visitatori di visualizzare le pagine senza effettuare il login. Khoa afferma che quel bypass è stato corretto con una patch del 9 giugno, e che i server che hanno applicato la correzione non sono esposti al percorso pre-autenticazione.

CVE-2026-65660 non è il primo problema di SharePoint su cui Khoa ha lavorato. È il ricercatore che ha dimostrato la catena di exploit originale ToolShell contro SharePoint al Pwn2Own di Berlino nel maggio 2025, una catena che è stata poi sfruttata da gruppi sostenuti dallo stato cinese e che ha innescato patch di emergenza da parte di Microsoft. Da allora ha divulgato diverse altre falle di SharePoint, tra cui CVE-2026-55040, un bypass di autenticazione che gli attaccanti hanno sfruttato poco dopo che i suoi dettagli sono diventati pubblici in agosto. Khoa afferma di aver usato l'exploit di CVE-2026-65660 in attività di penetration testing, che sono test autorizzati in cui un cliente chiede a uno specialista di attaccare i propri sistemi.

Sul fronte difensivo, le patch sono disponibili dagli aggiornamenti di sicurezza dell'11 agosto, e la vulnerabilità riguarda SharePoint Server 2016, 2019 e Subscription Edition. Secondo il ricercatore, la patch dell'11 agosto corregge la falla e disattiva la funzione vulnerabile per impostazione predefinita. Khoa afferma che la falla riguarda anche SharePoint 2013, sebbene l'avviso di Microsoft elenchi solo le altre tre versioni. SharePoint 2013 è fuori supporto da aprile 2023 e non riceve aggiornamenti di sicurezza, il che lo lascia senza una correzione del fornitore. Non è stato segnalato alcuno sfruttamento di CVE-2026-65660 in natura, e la falla non è nel catalogo Known Exploited Vulnerabilities della CISA, un elenco pubblico di bug che gli attaccanti sono confermati utilizzare. L'avviso di Microsoft valuta lo sfruttamento come improbabile, sebbene il markup completo dell'exploit sia ora pubblico, e la relazione del ricercatore sia stata pubblicata integralmente oggi. Questa combinazione, un exploit pubblico e una disputa sulla gravità tra due record dello stesso fornitore, è la parte su cui vale la pena agire anziché discutere.

Per le organizzazioni che gestiscono SharePoint, la conclusione è semplice: confermare quale versione si esegue, confermare che gli aggiornamenti dell'11 agosto siano installati e verificare con chi amministra la piattaforma se la funzione vulnerabile è ora disattivata per impostazione predefinita, poiché l'avviso di Microsoft e il suo record CVE non descrivevano lo stesso rischio. Se il vostro team preferisce non monitorare da solo i cicli di patch e le discrepanze negli avvisi, AEU-I fornisce consulenza IT e infrastrutturale orientata alla sicurezza per le aziende che desiderano un paio d'occhi esterni proprio su questo tipo di lavoro di manutenzione, e il suo ambito è descritto su https://aeu-i.com.

Come Proteggerti

  1. Installate gli aggiornamenti di sicurezza dell'11 agosto per SharePoint Server 2016, 2019 o Subscription Edition non appena il vostro amministratore o provider di hosting li rende disponibili.
  2. Chiedete a chi gestisce il vostro sito SharePoint di confermare che la funzione vulnerabile del web part sia stata disattivata da quell'aggiornamento, perché la patch è pensata per disabilitarla per impostazione predefinita.
  3. A meno che non ne abbiate davvero bisogno, mantenete disattivata la visualizzazione anonima delle pagine SharePoint, poiché il percorso pre-autenticazione più pericoloso funziona solo sui server che consentono l'accesso anonimo alle pagine.
  4. Se utilizzate ancora SharePoint 2013, date priorità al passaggio a un'altra versione, perché non riceve aggiornamenti di sicurezza da aprile 2023 e il ricercatore afferma che la falla lo riguarda comunque.
  5. Tenete d'occhio gli avvisi del vostro provider e la lista Known Exploited Vulnerabilities della CISA, e trattate qualsiasi nuova segnalazione di sfruttamento di questa falla in attacchi come un motivo per ricontrollare i vostri server.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • CVE-2026-65660 L'identificatore ufficiale assegnato a questa particolare falla di sicurezza in SharePoint, così che fornitori e difensori di tutto il mondo possano riferirsi esattamente allo stesso problema.
  • CVSS score Un numero da 0 a 10 che valuta quanto è grave una falla di sicurezza, dove un numero più alto significa un pericolo maggiore.
  • remote code execution Una falla che consente a un attaccante di far eseguire a un server comandi o programmi scelti dall'attaccante stesso.
  • spoofing Un attacco in cui qualcosa o qualcuno finge di essere qualcos'altro, per esempio una falsa pagina di login che imita una reale.
  • CWE-94 Un'etichetta standard per le falle in cui un attaccante riesce a inserire il proprio codice in un programma in modo che venga eseguito.
  • SafeControls list Un'impostazione di SharePoint che elenca quali componenti software sono autorizzati a caricarsi, così che quelli pericolosi vengano bloccati.
  • deserialization Il processo di trasformare dati memorizzati di nuovo in oggetti attivi in un programma, che può eseguire codice dannoso se i dati provengono da una fonte non attendibile.
  • webshell Un piccolo frammento di codice malevolo collocato su un server che fornisce a un attaccante un modo nascosto per inviargli comandi in seguito.

Servizi AEU correlati