CVE-2026-65660

Microsoft SharePoint

ВЫСОКИЙ РИСК

Вероятность (EPSS) 1.2%
Тяжесть (CVSS) CVSS 8.8
Дата обнаружения

2026-09-25

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Юзер
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Microsoft SharePoint contains a code injection vulnerability which could allow an authorized attacker to execute code over a network.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-65660 представляет собой критическую уязвимость типа Code Injection в Microsoft SharePoint. Авторизованный злоумышленник, обладающий минимальными привилегиями, может отправить специально сформированный запрос к API или веб-компонентам системы. Из-за недостаточной фильтрации входных данных и небезопасной десериализации объектов на стороне сервера, атакующий получает возможность внедрить и выполнить произвольный программный код в контексте учетной записи службы SharePoint. Это может привести к полному захвату фермы серверов, краже конфиденциальных данных и дальнейшему продвижению внутри корпоративной сети.

Как исправить

Основным методом устранения является установка официальных обновлений безопасности от Microsoft (Security Updates).

  1. Определите текущую версию и номер сборки вашей фермы SharePoint через SharePoint Management Shell:
(Get-SPFarm).BuildVersion

  1. Загрузите соответствующий пакет обновления (KB) для вашей версии (SharePoint Server 2016/2019/Subscription Edition) с официального портала Microsoft Security Update Guide.

  2. Установите обновление на все серверы в ферме, где установлены компоненты SharePoint.

  3. После завершения установки запустите мастер настройки продуктов SharePoint (PSConfig) для завершения процесса обновления базы данных и компонентов:

psconfig.exe -cmd setup -cmd upgrade -cmd settingdefaults -cmd helpcollections -installcheck -deploy -allowcaconfig -force

  1. Убедитесь, что версия сборки обновилась, повторно выполнив команду из пункта 1.

Временные меры

Если немедленная установка патчей невозможна, примените следующие компенсирующие меры для снижения риска:

  1. Ограничьте права пользователей, запретив создание новых сайтов и использование функций настройки веб-частей (Web Parts) для недоверенных лиц.

  2. Настройте правила на Web Application Firewall (WAF) для блокировки подозрительных POST-запросов, содержащих сериализованные объекты или попытки вызова методов системных библиотек .NET.

  3. Временно отключите службу "SharePoint Insights" и другие неиспользуемые дополнительные сервисы через консоль администрирования:

Stop-SPServiceInstance -Identity <ServiceInstanceID>

  1. Активируйте строгую политику проверки запросов в файлах web.config для всех веб-приложений SharePoint:
<pages validateRequest="true" />

  1. Установите мониторинг за процессами w3wp.exe и msscripting.exe на предмет запуска нетипичных дочерних процессов (например, cmd.exe или powershell.exe).
Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!