Ce s-a întâmplat
Cercetători în securitate au publicat detalii tehnice complete care arată că o vulnerabilitate din SharePoint Server, evaluată inițial de Microsoft ca o problemă moderată de tip „spoofing”, este în realitate o breșă critică de execuție de cod la distanță (RCE) autentificată. Vulnerabilitatea, identificată ca CVE-2026-65660, afectează SharePoint Server 2016, 2019 și Subscription Edition și are un scor de severitate de 8.8 în baza de date NVD — mult peste scorul CVSS de 6.5 din avizul inițial de spoofing al Microsoft.
Între timp, Microsoft a actualizat chiar înregistrarea CVE pentru a o descrie drept vulnerabilitate de execuție de cod la distanță, nu de spoofing, deși cele două descrieri tot nu coincid complet în privința impactului. Ambele clasifică problema de bază drept CWE-94, o vulnerabilitate de tip code-injection.
Cum funcționează
Cauza se află în modul în care componenta ToolPane din SharePoint procesează marcajul web-part-urilor. Când reconstruiește directivele „Register” pentru controalele server-side, scrie valorile atributelor între ghilimele fără să elimine corect caracterele de ghilimele care apar în interiorul lor. Acest neajuns permite unui atacator să injecteze directive suplimentare, înregistrând clase .NET arbitrare după ce verificarea de siguranță a SharePoint (lista albă „SafeControls”) a fost deja parcursă, dar înainte ca respectivul control să fie încărcat.
De aici, un atacator poate declanșa execuție de cod prin deserializare .NET, folosind o tehnică ce produce un web shell doar în memorie, fără a atinge sistemul de fișiere sau registrul — evitând astfel erorile de permisiuni care blochează de obicei atacurile de deserializare mai simple.
Cercetătorii au arătat și că vulnerabilitatea poate fi combinată cu un bypass de autentificare separat, deja corectat, pentru a obține RCE fără autentificare pe serverele SharePoint configurate să permită acces anonim la pagini. Acel bypass a fost remediat printr-un patch din iunie, așa că serverele care l-au aplicat nu sunt expuse lanțului fără autentificare — însă dezvăluirea lasă deschisă o cale de RCE complet autentificată pe orice sistem necorectat.
De ce contează
Discrepanța dintre clasificarea inițială de „spoofing” făcută de Microsoft și impactul real al vulnerabilității contează pentru că influențează modul în care echipele de securitate își prioritizează patch-urile. O vulnerabilitate anunțată cu scor 6.5 și „fără impact asupra integrității sau disponibilității” concurează foarte diferit pentru atenție față de una capabilă de execuție completă de cod — iar multe organizații își prioritizează update-urile după severitatea din aviz, nu după o reevaluare proprie a riscului. Echipele care au amânat acest update pe baza evaluării inițiale pot fi în continuare expuse.
Aceiași cercetători au un istoric ce include un lanț de exploatare anterior împotriva SharePoint, ulterior folosit de grupuri de amenințare sponsorizate de state și care a forțat patch-uri de urgență, în afara ciclului obișnuit — ceea ce adaugă greutate acestei dezvăluiri, deși deocamdată nu există exploatare confirmată în mediul real pentru această vulnerabilitate specifică, iar aceasta nu apare în catalogul CISA al vulnerabilităților cunoscute ca fiind exploatate.
De reținut: vulnerabilitatea ar afecta, potrivit dezvăluirii, și SharePoint 2013, o versiune care nu mai beneficiază de suport — și deci nici de patch-uri — din aprilie 2023.
Ce trebuie să faceți
- Aplicați update-ul de securitate Microsoft din august, dacă nu ați făcut-o deja; acesta remediază vulnerabilitatea și dezactivează implicit funcția vulnerabilă.
- Verificați că este instalat și patch-ul din iunie pentru bypass-ul de autentificare asociat, mai ales pe serverele care permit acces anonim la pagini.
- Nu vă bazați doar pe eticheta de severitate din aviz — reevaluați impactul real al clasificărilor „spoofing” sau „moderat” în propriul mediu, în special pentru instanțele SharePoint expuse pe internet.
- Dacă folosiți încă SharePoint 2013, tratați-l ca nesuportat și nepatchabil; planificați migrarea sau măsuri compensatorii suplimentare (izolare de rețea, reguli WAF).
- Verificați jurnalele serverului SharePoint pentru activitate anormală de înregistrare ToolPane/web-part, ca măsură de precauție, chiar și în absența unei exploatări active confirmate.
