Vulnerabiliteti i SharePoint CVE-2026-65660 është ekzekutim i kodit në distancë

Vulnerabiliteti i SharePoint CVE-2026-65660 është ekzekutim i kodit në distancë

Microsoft fillimisht e renditi SharePoint CVE-2026-65660 si një defekt të moderuar mashtrimi, por regjistri i vetë kompanisë dhe shkrimi i një studiuesi thonë se ai lejon ekzekutim kodi në distancë.

Një vulnerabilitet i SharePoint i gjurmuar si CVE-2026-65660, të cilin Microsoft fillimisht e renditi si një defekt mashtrimi me një vlerësim ashpërsie 6.5, në fakt lejon një sulmues të autorizuar të ekzekutojë kodin e vet në server. Ky është përfundimi i detajeve të plota teknike të publikuara nga Dinh Ho Anh Khoa, një studiues në Viettel Cyber Security, dhe përputhet me atë që thotë regjistri i vetë Microsoft për CVE-në: i përditësuar më 11 shtator, ai regjistër e quan të njëjtin problem një vulnerabilitet ekzekutimi kodi në distancë dhe deklaron se ai lejon një sulmues të autorizuar të ekzekutojë kod. National Vulnerability Database, një katalog tjetër publik i defekteve të softuerit, e vlerëson atë 8.8.

Dy përshkrimet e Microsoft qëndrojnë krah për krah dhe tregojnë drejtime të ndryshme. Këshilla e Microsoft u thotë administratorëve se defekti lejon një sulmues të autorizuar të kryejë mashtrim dhe nuk i cakton asnjë ndikim integritetit ose disponueshmërisë, që do të thotë se kompania nuk renditi asnjë rrezik që të dhënat të ndryshohen dhe asnjë rrezik që një shërbim të ndalet. Regjistri i CVE-së që Microsoft publikon veçmas, i përditësuar më 11 shtator, e titullon të njëjtin defekt një vulnerabilitet ekzekutimi kodi në distancë. Të dy regjistrat i caktojnë dobësisë klasifikimin CWE-94, i cili mbulon injektimin e kodit, një kategori defekti ku një sulmues arrin të fusë udhëzimet e veta në një program. Pasoja praktike, siç e parashtron shkrimi i studiuesit, është se mbrojtësit që e triazhuan CVE-2026-65660 duke u bazuar vetëm në këshillë panë një defekt të moderuar mashtrimi në vend të një vrime ekzekutimi kodi që mbart një vlerësim afër majës së shkallës.

Sipas detajeve teknike që publikuar Khoa, problemi qëndron në mënyrën se si SharePoint kontrollon nëse kontrollet nga ana e serverit janë në listën SafeControls. Ajo listë është një filtër që synon të ndalojë klasat e rrezikshme të programeve të ngarkohen në një server SharePoint. Kur komponenti ToolPane përpunon shënimin e web-part, ai rindërton direktivat Register duke shkruar vlerat e atributeve midis thonjëzave të dyfishta pa i shpëtuar asnjë thonjëz që përmbahet brenda atyre vlerave. Një sulmues mund të abuzojë me ato thonjëza të pashpëtuara për të injektuar direktiva shtesë, duke regjistruar klasa arbitrare .NET pasi kontrolli i tipit tashmë ka kaluar, por përpara se kontrolli të ngarkohet në të vërtetë. .NET është korniza e softuerit mbi të cilën është ndërtuar SharePoint Server. Pasi ngarkimi arbitrar i klasave bëhet i mundur, sulmuesi përdor XamlServices.Parse() për të shkaktuar ekzekutim kodi përmes deserializimit, procesi i rindërtimit të të dhënave të ruajtura në objekte të gjalla, i cili mund të ekzekutojë kod nëse të dhënat vijnë nga një burim i pabesueshëm. Khoa tha se shkrimi përfshin një ngarkesë pune webshell në memorie që funksionon, një pjesë e vogël kodi që i jep një sulmuesi një ndërfaqe të vazhdueshme komandimi në server, dhe se kjo ngarkesë shmang dështimet e lejeve të regjistrit me të cilat përballen metodat e tjera të deserializimit.

Studiuesi gjithashtu demonstroi se defekti mund të zinxhirohet me një anashkalim të veçantë të autentikimit që tashmë është rregulluar, në mënyrë që të arrihet ekzekutim kodi në distancë para autentikimit në serverët e konfiguruar të lejojnë akses anonim në faqe. Para autentikimit do të thotë që një sulmues nuk ka nevojë për asnjë llogari të vlefshme për të sulmuar; aksesi anonim në faqe do të thotë që serveri i lejon vizitorët të shohin faqet pa u identifikuar. Khoa thotë se ai anashkalim u rregullua në një patch të 9 qershorit, dhe se serverët që aplikuan rregullimin nuk janë të ekspozuar ndaj rrugës para autentikimit.

CVE-2026-65660 nuk është problemi i parë i SharePoint me të cilin është marrë Khoa. Ai është studiuesi që demonstroi zinxhirin origjinal të shfrytëzimit ToolShell kundër SharePoint në Pwn2Own Berlin në maj 2025, një zinxhir që më vonë u shfrytëzua nga grupe të mbështetura nga shteti kinez dhe që shkaktoi patch-e urgjente nga Microsoft. Që atëherë ai ka zbuluar disa defekte të tjera të SharePoint, mes tyre CVE-2026-55040, një anashkalim autentikimi që sulmuesit e shfrytëzuan pak pasi detajet e tij u publikuan në gusht. Khoa thotë se e ka përdorur shfrytëzimin e CVE-2026-65660 në angazhime testimi depërtimi, të cilat janë teste të autorizuara ku një klient i kërkon një specialisti të sulmojë sistemet e tij.

Nga ana mbrojtëse, patch-et janë në dispozicion që nga përditësimet e sigurisë të 11 gushtit, dhe vulnerabiliteti prek SharePoint Server 2016, 2019 dhe Subscription Edition. Sipas studiuesit, patch-i i 11 gushtit rregullon defektin dhe fik funksionin e cenueshëm si parazgjedhje. Khoa thotë se defekti prek edhe SharePoint 2013, ndonëse këshilla e Microsoft rendit vetëm tre versionet e tjera. SharePoint 2013 ka dalë nga mbështetja që në prill 2023 dhe nuk merr përditësime sigurie, gjë që e lë pa një rregullim nga prodhuesi. Asnjë shfrytëzim i CVE-2026-65660 nuk është raportuar në terren, dhe defekti nuk është në katalogun Known Exploited Vulnerabilities të CISA, një listë publike e defekteve që sulmuesit konfirmohet se po i përdorin. Këshilla e Microsoft e vlerëson shfrytëzimin si të pabesueshëm, edhe pse shënimi i plotë i shfrytëzimit tani është publik, dhe shkrimi i studiuesit u publikua i plotë sot. Ky kombinim, një shfrytëzim publik dhe një mosmarrëveshje ashpërsie midis dy regjistrave nga i njëjti prodhues, është pjesa për të cilën ia vlen të veprosh, jo të debatosh.

Për organizatat që drejtojnë SharePoint, përfundimi është i drejtpërdrejtë: konfirmoni cilën version drejtoni, konfirmoni se përditësimet e 11 gushtit janë instaluar, dhe kontrolloni me këdo që administron platformën nëse funksioni i cenueshëm tani është çaktivizuar si parazgjedhje, pasi këshilla e Microsoft dhe regjistri i tij i CVE-së nuk përshkruanin të njëjtin rrezik. Nëse ekipi juaj do të preferonte të mos ndiqte vetë ciklet e patch-eve dhe mospërputhjet e këshillave, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë për bizneset që duan një palë sy të jashtëm pikërisht për këtë lloj pune mirëmbajtjeje, dhe fusha e saj përshkruhet në https://aeu-i.com.

Si të Mbroheni

  1. Instaloni përditësimet e sigurisë të 11 gushtit për SharePoint Server 2016, 2019 ose Subscription Edition sapo administratori ose ofruesi i hostingut t'i bëjë të disponueshme.
  2. Kërkojini kujtdo që menaxhon faqen tuaj SharePoint të konfirmojë se funksioni i cenueshëm i web part u fik nga ai përditësim, sepse patch-i synon ta çaktivizojë atë si parazgjedhje.
  3. Nëse nuk ju nevojitet vërtet, mbani të fikur shikimin anonim të faqeve SharePoint, sepse rruga më e rrezikshme para autentikimit funksionon vetëm në serverët që lejojnë akses anonim në faqe.
  4. Nëse ende përdorni SharePoint 2013, vendosni si prioritet largimin prej tij, sepse nuk ka pasur përditësime sigurie që nga prilli 2023 dhe studiuesi thotë se defekti e prek gjithsesi.
  5. Mbani një sy mbi këshillat e ofruesit tuaj dhe mbi listën Known Exploited Vulnerabilities të CISA, dhe trajtoni çdo raport të ri që ky defekt po përdoret në sulme si arsye për të kontrolluar përsëri serverët tuaj.

Dobësitë & Zgjidhjet

  • CVE-2026-55040 A SharePoint authentication bypass disclosed by the same researcher that attackers exploited shortly after its details became public in August. Shiko zgjidhjen & detajet →
  • CVE-2026-65660 A SharePoint Server flaw in the SafeControls check that allows authenticated remote code execution; patched in the August 11 security updates, which the researcher says also disable the vulnerable function by default. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • CVE-2026-65660 Identifikuesi zyrtar që i jepet këtij defekti të veçantë të sigurisë në SharePoint, në mënyrë që prodhuesit dhe mbrojtësit në mbarë botën të mund t'i referohen saktësisht të njëjtit problem.
  • CVSS score Një numër nga 0 në 10 që vlerëson sa serioz është një defekt sigurie, ku një numër më i lartë nënkupton një rrezik më të madh.
  • remote code execution Një defekt që i lejon një sulmuesi të bëjë një server të ekzekutojë komanda ose programe sipas zgjedhjes së sulmuesit.
  • spoofing Një sulm ku diçka ose dikush shtiret si diçka tjetër, për shembull një faqe hyrjeje e rreme që imiton një të vërtetë.
  • CWE-94 Një etiketë standarde për defektet ku një sulmues arrin të fusë kodin e vet në një program në mënyrë që ai të ekzekutohet.
  • SafeControls list Një cilësim i SharePoint që liston cilat komponentë softuerikë lejohen të ngarkohen, në mënyrë që ata të rrezikshmit të bllokohen.
  • deserialization Procesi i kthimit të të dhënave të ruajtura përsëri në objekte të gjalla në një program, i cili mund të ekzekutojë kod të dëmshëm nëse të dhënat vijnë nga një burim i pabesueshëm.
  • webshell Një pjesë e vogël kodi keqdashës e vendosur në një server që i jep një sulmuesi një mënyrë të fshehur për t'i dërguar komanda më vonë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar