CVE-2026-65660: внедрение кода... Заметка
DEV Community на русском

CVE-2026-65660: внедрение кода в SharePoint, достижимое с обычной учетной записью пользователя

Недавно выявленная уязвимость в Microsoft SharePoint Server, CVE-2026-65660, теперь считается серьезной угрозой. Эта уязвимость внедрения кода вызывает особую обеспокоенность, поскольку было замечено, что она эксплуатируется в реальных условиях и добавлена в каталог KEV. Важно отметить, что для эксплуатации уязвимости требуется аутентифицированный пользователь с низкими привилегиями. Это означает, что злоумышленнику, вероятно, потребуются скомпрометированные учетные данные, например, полученные в результате фишинга или от небезопасной учетной записи службы.Аутентифицированный злоумышленник обходит первоначальные сетевые средства защиты и уже обладает законным сеансом и доступом к внутренним ресурсам. В системе управления документами, такой как SharePoint, такая учетная запись может создавать контент, который затем обрабатывается другими пользователями и серверными компонентами. Обнаружение такого типа атаки более сложно, поскольку вредоносная активность смешивается с обычным трафиком аутентифицированных пользователей. Расследования должны опираться на поведенческие аномалии, а не на структурные отклонения.Ошибки внедрения кода сохраняются в платформах документов из-за их сложной архитектуры, построенной со временем из различных компонентов, обрабатывающих структурированный ввод, предоставленный пользователем. Уязвимость возникает, когда компоненты конструируют исполняемый контент из данных без строгого принудительного разделения данных и кода во время выполнения. Для снижения этого риска организации должны немедленно применить обновления безопасности Microsoft для затронутых версий SharePoint Server. Также крайне важно выявить и оценить все фермы SharePoint, особенно старые, которые все еще могут использоваться.Учитывая подтвержденную эксплуатацию, необходимо расследовать потенциальные точки входа, предполагая, что реальная учетная запись была скомпрометирована. Это включает в себя проверку журналов аутентификации на предмет злоупотребления привилегиями, недавно созданных коллекций сайтов или веб-частей, а также необычных исходящих сетевых подключений с серверов SharePoint. Такие проактивные меры жизненно важны для ограничения воздействия этой серьезной уязвимости.