Uma vulnerabilidade no SharePoint Server que a Microsoft classificou inicialmente como uma falha de spoofing com pontuação CVSS de 6,5 na verdade permite execução remota de código com autenticação, segundo detalhes técnicos completos publicados hoje pelo pesquisador Dinh Ho Anh Khoa, da Viettel Cyber Security.
A falha, identificada como
CVE-2026-65660
, afeta o SharePoint Server 2016, 2019 e a Subscription Edition. Os patches estão disponíveis desde as atualizações de segurança de 11 de agosto, e a National Vulnerability Database atribui a ela nota 8,8.
No aviso oficial, a Microsoft descreve a
CVE-2026-65660
como uma falha que permite a um atacante autorizado realizar spoofing e não atribui impacto à integridade nem à disponibilidade. Já o registro da CVE publicado separadamente pela empresa, atualizado em 11 de setembro, classifica a mesma falha como uma vulnerabilidade de execução remota de código e afirma que ela permite a um atacante autorizado executar código.
Os dois registros apontam CWE-94, uma fraqueza de injeção de código. Assim, equipes de defesa que priorizaram a
CVE-2026-65660
com base apenas no aviso oficial viram uma falha moderada de spoofing, e não uma vulnerabilidade de execução de código com pontuação próxima do máximo.
Khoa é o pesquisador que demonstrou a cadeia original de exploit ToolShell contra o SharePoint no Pwn2Own Berlim, em maio de 2025. Mais tarde, essa cadeia foi explorada por grupos apoiados pelo Estado chinês e levou a Microsoft a liberar patches emergenciais.
Desde então, o pesquisador revelou outras falhas no SharePoint, incluindo a
CVE-2026-55040
, um desvio de autenticação que foi explorado por atacantes pouco depois de seus detalhes se tornarem públicos, em agosto.
A nova vulnerabilidade,
CVE-2026-65660
, está na forma como o SharePoint verifica se controles do lado do servidor estão na lista SafeControls, um filtro que impede o carregamento de classes perigosas. Quando o componente ToolPane processa marcação de web-part, ele reconstrói diretivas Register escrevendo valores de atributos entre aspas duplas, sem escapar aspas internas.
Com isso, um atacante pode injetar diretivas adicionais por meio dessas aspas não tratadas, registrando classes arbitrárias do .NET depois que a checagem de tipo é executada, mas antes de o controle ser carregado.
Com o carregamento arbitrário de classes, o atacante usa XamlServices.Parse() para acionar execução de código por meio de desserialização. O relatório inclui um payload funcional de webshell em memória, que evita as falhas de permissão de registro encontradas por outros métodos de desserialização, segundo Khoa.
O pesquisador também demonstrou que a falha pode ser combinada com um desvio de autenticação separado, já corrigido, para alcançar execução remota de código sem autenticação em servidores configurados para permitir acesso anônimo a páginas. Khoa afirma que o desvio foi corrigido em um patch de 9 de junho e que servidores que aplicaram a correção não estão expostos a esse caminho sem autenticação.
Até o momento, não há relatos de exploração da
CVE-2026-65660
em ambiente real, e a falha não consta no catálogo Known Exploited Vulnerabilities, da CISA. O aviso da Microsoft classifica a exploração como improvável, embora a marcação completa do exploit já esteja pública. Khoa afirma que já usou o exploit em contratos de testes de intrusão.
Segundo o pesquisador, o patch de 11 de agosto corrige a falha e desativa por padrão a função vulnerável.
Khoa também afirma que a falha afeta o SharePoint 2013, embora o aviso da Microsoft mencione apenas as versões 2016, 2019 e Subscription Edition. O SharePoint 2013 está fora de suporte desde abril de 2023 e não recebe mais atualizações de segurança.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...