CVE-2026-65660
Microsoft SharePoint
2026-09-25
Microsoft SharePoint contains a code injection vulnerability which could allow an authorized attacker to execute code over a network.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-65660 представляет собой критическую уязвимость типа Code Injection в Microsoft SharePoint. Авторизованный злоумышленник, обладающий минимальными привилегиями, может отправить специально сформированный запрос к API или веб-компонентам системы. Из-за недостаточной фильтрации входных данных и небезопасной десериализации объектов на стороне сервера, атакующий получает возможность внедрить и выполнить произвольный программный код в контексте учетной записи службы SharePoint. Это может привести к полному захвату фермы серверов, краже конфиденциальных данных и дальнейшему продвижению внутри корпоративной сети.
Как исправить
Основным методом устранения является установка официальных обновлений безопасности от Microsoft (Security Updates).
- Определите текущую версию и номер сборки вашей фермы SharePoint через SharePoint Management Shell:
(Get-SPFarm).BuildVersion
-
Загрузите соответствующий пакет обновления (KB) для вашей версии (SharePoint Server 2016/2019/Subscription Edition) с официального портала Microsoft Security Update Guide.
-
Установите обновление на все серверы в ферме, где установлены компоненты SharePoint.
-
После завершения установки запустите мастер настройки продуктов SharePoint (PSConfig) для завершения процесса обновления базы данных и компонентов:
psconfig.exe -cmd setup -cmd upgrade -cmd settingdefaults -cmd helpcollections -installcheck -deploy -allowcaconfig -force
- Убедитесь, что версия сборки обновилась, повторно выполнив команду из пункта 1.
Временные меры
Если немедленная установка патчей невозможна, примените следующие компенсирующие меры для снижения риска:
-
Ограничьте права пользователей, запретив создание новых сайтов и использование функций настройки веб-частей (Web Parts) для недоверенных лиц.
-
Настройте правила на Web Application Firewall (WAF) для блокировки подозрительных POST-запросов, содержащих сериализованные объекты или попытки вызова методов системных библиотек .NET.
-
Временно отключите службу "SharePoint Insights" и другие неиспользуемые дополнительные сервисы через консоль администрирования:
Stop-SPServiceInstance -Identity <ServiceInstanceID>
- Активируйте строгую политику проверки запросов в файлах web.config для всех веб-приложений SharePoint:
<pages validateRequest="true" />
- Установите мониторинг за процессами w3wp.exe и msscripting.exe на предмет запуска нетипичных дочерних процессов (например, cmd.exe или powershell.exe).
Пока никто не поделился опытом.
Станьте первым!