آسیب‌پذیری SharePoint (CVE-2026-65660) که مایکروسافت «جعل هویت» نامید، در واقع RCE احراز هویت‌شده است

security news

یک آسیب‌پذیری در SharePoint Server با شناسه: CVE-2026-65660 (امتیاز NVD: 8.8) که مایکروسافت در ابتدا آن را به‌ عنوان نقص جعل هویت (Spoofing) با امتیاز; 6.5 طبقه‌بندی کرده بود، در واقع امکان اجرای کد از راه دور احراز هویت‌ شده (Authenticated RCE) را فراهم می‌کند.

ریشه آسیب‌پذیری
  • این نقص امنیتی در نحوه بررسی SharePoint برای اینکه آیا کنترل‌های سمت سرور در لیست SafeControls قرار دارند یا خیر، وجود دارد. SafeControls یک فیلتر است که از بارگذاری کلاس‌های خطرناک جلوگیری می‌کند.
  • هنگامی که مؤلفه ToolPane نشانه‌گذاری web-part را پردازش می‌کند، دستورهای Register را با نوشتن مقادیر ویژگی بین گیومه‌های دوگانه بازسازی می‌کند، بدون اینکه گیومه‌های داخل آن‌ها را escape کند.
  • یک مهاجم می‌تواند از طریق گیومه‌های escape‌نشده، دستورهای اضافی تزریق کند و کلاس‌های دلخواه .NET را پس از اجرای بررسی نوع اما قبل از بارگذاری کنترل ثبت کند.
  • با بارگذاری کلاس دلخواه، مهاجم از XamlServices.Parse() برای فعال‌سازی اجرای کد از طریق سریال‌زدایی استفاده می‌کند.
  • Khoa می‌گوید نوشتار او شامل یک webshell درون‌ حافظه‌ای (in-memory) عملی است که از شکست‌های مجوز رجیستری که سایر روش‌های سریال‌زدایی با آن مواجه می‌شوند، اجتناب می‌کند.
نسخه‌های آسیب‌پذیر
  • SharePoint Server 2016.
  • SharePoint Server 2019.
  • SharePoint Subscription Edition
  • این نقص SharePoint 2013 را نیز تحت تأثیر قرار می‌دهد، اگرچه هشدار مایکروسافت فقط 2016، 2019 و Subscription Edition را فهرست کرده است. SharePoint 2013 از آوریل 2023 از پشتیبانی خارج شده و به‌روزرسانی امنیتی دریافت نمی‌کند.
وصله
  • وصله‌ها از به‌روزرسانی‌های امنیتی ۱۱ اوت در دسترس هستند.
  • به گفته پژوهشگر، وصله ۱۱ اوت این نقص را برطرف کرده و عملکرد آسیب‌پذیر را به‌طور پیش‌فرض خاموش می‌کند.
تناقض در مستندات مایکروسافت
  • هشدار مایکروسافت CVE-2026-65660 را به‌ عنوان اجازه دادن به مهاجم مجاز برای انجام جعل هویت توصیف کرده و هیچ تأثیری بر یکپارچگی یا دسترس‌پذیری اختصاص نمی‌دهد.
  • اما رکورد CVE که مایکروسافت به‌طور جداگانه منتشر کرده و در ۱۱ سپتامبر به‌روزرسانی شده، همان نقص را یک آسیب‌پذیری اجرای کد از راه دور می‌نامد و می‌گوید به یک مهاجم مجاز اجازه اجرای کد را می‌دهد.
  • هر دو رکورد CWE-94 (نقص تزریق کد) را اختصاص می‌دهند.
  • بر اساس هشدار مذکور، ارزیابی صورت گرفته از این آسیب‌پذیری، یک نقص جعل هویت متوسط تلقی می‌شود، نه یک آسیب‌پذیری اجرای کد با امتیاز نزدیک به حداکثر.

زنجیره حمله پیشرفته

این نقص می‌تواند با یک دور زدن احراز هویت جداگانه و قبلاً وصله‌شده زنجیره شود تا به اجرای کد از راه دور پیش از احراز هویت (Pre-Authentication RCE) روی سرورهایی که برای اجازه دسترسی ناشناس به صفحه پیکربندی شده‌اند، برسد. Khoa می‌گوید نقص مذکور در وصله ۹ ژوئن برطرف شده و سرورهایی که این وصله را اعمال کرده‌اند، در معرض مسیر پیش از احراز هویت قرار ندارند.

وضعیت اکسپلویت

هیچ اکسپلویتی از CVE-2026-65660، گزارش نشده است. این نقص در فهرست آسیب‌پذیری‌های تحت اکسپلویت شناخته‌ شده (KEV) سیسا قرار ندارد. هشدار مایکروسافت احتمال اکسپلویت را کم ارزیابی کرده است، اگرچه نشانه‌گذاری کامل اکسپلویت اکنون عمومی است. Khoa می‌گوید از این اکسپلویت در تست‌های نفوذ استفاده کرده است.

Khoa پژوهشگری است که زنجیره بهره‌برداری اصلی ToolShell را علیه SharePoint در Pwn2Own Berlin در می ۲۰۲۵ نمایش داد. آن زنجیره بعداً توسط گروه‌های دولتی چین مورد بهره‌برداری قرار گرفت و منجر به وصله‌های اضطراری مایکروسافت شد. این پژوهشگر از آن زمان چندین نقص دیگر SharePoint را افشا کرده است، از جمله CVE-2026-55040، نقص دور زدن احراز هویت که نفوذگران مدت کوتاهی پس از عمومی شدن جزئیات آن در اوت، از آن بهره‌برداری کردند.

https://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html