یک آسیبپذیری در SharePoint Server با شناسه: CVE-2026-65660 (امتیاز NVD: 8.8) که مایکروسافت در ابتدا آن را به عنوان نقص جعل هویت (Spoofing) با امتیاز; 6.5 طبقهبندی کرده بود، در واقع امکان اجرای کد از راه دور احراز هویت شده (Authenticated RCE) را فراهم میکند.
ریشه آسیبپذیری
- این نقص امنیتی در نحوه بررسی SharePoint برای اینکه آیا کنترلهای سمت سرور در لیست SafeControls قرار دارند یا خیر، وجود دارد. SafeControls یک فیلتر است که از بارگذاری کلاسهای خطرناک جلوگیری میکند.
- هنگامی که مؤلفه ToolPane نشانهگذاری web-part را پردازش میکند، دستورهای Register را با نوشتن مقادیر ویژگی بین گیومههای دوگانه بازسازی میکند، بدون اینکه گیومههای داخل آنها را escape کند.
- یک مهاجم میتواند از طریق گیومههای escapeنشده، دستورهای اضافی تزریق کند و کلاسهای دلخواه .NET را پس از اجرای بررسی نوع اما قبل از بارگذاری کنترل ثبت کند.
- با بارگذاری کلاس دلخواه، مهاجم از XamlServices.Parse() برای فعالسازی اجرای کد از طریق سریالزدایی استفاده میکند.
- Khoa میگوید نوشتار او شامل یک webshell درون حافظهای (in-memory) عملی است که از شکستهای مجوز رجیستری که سایر روشهای سریالزدایی با آن مواجه میشوند، اجتناب میکند.
نسخههای آسیبپذیر
- SharePoint Server 2016.
- SharePoint Server 2019.
- SharePoint Subscription Edition
- این نقص SharePoint 2013 را نیز تحت تأثیر قرار میدهد، اگرچه هشدار مایکروسافت فقط 2016، 2019 و Subscription Edition را فهرست کرده است. SharePoint 2013 از آوریل 2023 از پشتیبانی خارج شده و بهروزرسانی امنیتی دریافت نمیکند.
وصله
- وصلهها از بهروزرسانیهای امنیتی ۱۱ اوت در دسترس هستند.
- به گفته پژوهشگر، وصله ۱۱ اوت این نقص را برطرف کرده و عملکرد آسیبپذیر را بهطور پیشفرض خاموش میکند.
تناقض در مستندات مایکروسافت
- هشدار مایکروسافت CVE-2026-65660 را به عنوان اجازه دادن به مهاجم مجاز برای انجام جعل هویت توصیف کرده و هیچ تأثیری بر یکپارچگی یا دسترسپذیری اختصاص نمیدهد.
- اما رکورد CVE که مایکروسافت بهطور جداگانه منتشر کرده و در ۱۱ سپتامبر بهروزرسانی شده، همان نقص را یک آسیبپذیری اجرای کد از راه دور مینامد و میگوید به یک مهاجم مجاز اجازه اجرای کد را میدهد.
- هر دو رکورد CWE-94 (نقص تزریق کد) را اختصاص میدهند.
- بر اساس هشدار مذکور، ارزیابی صورت گرفته از این آسیبپذیری، یک نقص جعل هویت متوسط تلقی میشود، نه یک آسیبپذیری اجرای کد با امتیاز نزدیک به حداکثر.
زنجیره حمله پیشرفته
این نقص میتواند با یک دور زدن احراز هویت جداگانه و قبلاً وصلهشده زنجیره شود تا به اجرای کد از راه دور پیش از احراز هویت (Pre-Authentication RCE) روی سرورهایی که برای اجازه دسترسی ناشناس به صفحه پیکربندی شدهاند، برسد. Khoa میگوید نقص مذکور در وصله ۹ ژوئن برطرف شده و سرورهایی که این وصله را اعمال کردهاند، در معرض مسیر پیش از احراز هویت قرار ندارند.
وضعیت اکسپلویت
هیچ اکسپلویتی از CVE-2026-65660، گزارش نشده است. این نقص در فهرست آسیبپذیریهای تحت اکسپلویت شناخته شده (KEV) سیسا قرار ندارد. هشدار مایکروسافت احتمال اکسپلویت را کم ارزیابی کرده است، اگرچه نشانهگذاری کامل اکسپلویت اکنون عمومی است. Khoa میگوید از این اکسپلویت در تستهای نفوذ استفاده کرده است.
Khoa پژوهشگری است که زنجیره بهرهبرداری اصلی ToolShell را علیه SharePoint در Pwn2Own Berlin در می ۲۰۲۵ نمایش داد. آن زنجیره بعداً توسط گروههای دولتی چین مورد بهرهبرداری قرار گرفت و منجر به وصلههای اضطراری مایکروسافت شد. این پژوهشگر از آن زمان چندین نقص دیگر SharePoint را افشا کرده است، از جمله CVE-2026-55040، نقص دور زدن احراز هویت که نفوذگران مدت کوتاهی پس از عمومی شدن جزئیات آن در اوت، از آن بهرهبرداری کردند.
https://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
