Microsoft выпустила 11 августа 2026 года обновления безопасности для SharePoint Server 2016, 2019 и Subscription Edition, устраняющие уязвимость CVE-2026-65660. Официально уязвимость классифицирована как споофинг с оценкой CVSS 6.5 и умеренным уровнем серьёзности. Однако исследователь из Viettel Cyber Security утверждает, что уязвимость позволяет выполнять произвольный код удалённо при наличии аутентификации. Расхождение в классификации создаёт риск недооценки угрозы командами безопасности, которые приоритизируют патчи по официальным оценкам. Обновления уже доступны — администраторам SharePoint следует установить их безотлагательно.
Технические детали и расхождение в оценках
Согласно записи в GitHub Advisory Database, которая ссылается на NVD и бюллетень Microsoft, CVE-2026-65660 описывается как уязвимость типа споофинг, позволяющая аутентифицированному атакующему выполнить подмену по сети. Уровень серьёзности — умеренный, оценка CVSS — 6.5. При этом обе записи — и официальный бюллетень, и запись CVE — указывают на CWE-94 (некорректный контроль генерации кода, то есть инъекция кода), что нетипично для чистой уязвимости споофинга.
По данным исходного отчёта, отдельная запись CVE, обновлённая 11 сентября, описывает ту же уязвимость уже как удалённое выполнение кода с оценкой NVD 8.8. Однако на момент проверки доступная запись в реестре по-прежнему содержит классификацию «споофинг» и оценку 6.5. Это расхождение не удалось разрешить независимо — прямая страница MSRC для CVE-2026-65660 оказалась недоступна для автоматического извлечения данных.
Затронутые версии, подтверждённые страницами обновлений Microsoft:
- SharePoint Server 2016 (KB5002905)
- SharePoint Server 2019 (KB5002894)
- SharePoint Server Subscription Edition (KB5002893)
Исходный отчёт также упоминает SharePoint 2013 как потенциально уязвимую версию, однако Microsoft не включила её в перечень затронутых продуктов. SharePoint 2013 не получает обновлений безопасности с апреля 2023 года.
Почему классификация имеет значение
Страницы обновлений Microsoft для каждой из трёх версий SharePoint перечисляют CVE-2026-65660 в составе пакета, который устраняет уязвимости нескольких категорий — включая споофинг и удалённое выполнение кода. Однако эти страницы не указывают, какая именно категория воздействия относится к конкретному CVE-идентификатору. Таким образом, страницы обновлений подтверждают наличие патча, но не разрешают спор о реальном воздействии CVE-2026-65660.
Присвоение CWE-94 обеим записям — и споофинговой, и предполагаемой RCE — заслуживает внимания. Инъекция кода как класс уязвимости подразумевает возможность выполнения произвольного кода, что плохо согласуется с классификацией «споофинг» без влияния на целостность и доступность.
Для команд безопасности, использующих автоматизированную приоритизацию на основе CVSS, разница между 6.5 (умеренная) и 8.8 (высокая) может определять, попадёт ли уязвимость в ближайший цикл патчинга или будет отложена.
Статус эксплуатации
CVE-2026-65660 не внесена в каталог CISA Known Exploited Vulnerabilities. По данным исходного отчёта, эксплуатация в реальных атаках не зафиксирована, а Microsoft оценивает вероятность эксплуатации как низкую. При этом отчёт указывает на наличие публичного кода эксплойта — это повышает вероятность появления атак в обозримом будущем.
Стоит отметить контекст: связанная уязвимость CVE-2026-55040 — обход аутентификации в SharePoint того же исследователя — была внесена в каталог CISA KEV 18 августа 2026 года с крайним сроком устранения 21 августа. По данным исходного отчёта, эксплуатация CVE-2026-55040 началась вскоре после публикации деталей. Мы уже писали об этой уязвимости — история CVE-2026-55040 показывает, что уязвимости SharePoint от этого исследователя привлекают быстрое внимание атакующих.
Рекомендации
Независимо от того, какая классификация окажется окончательной, действия для администраторов одинаковы:
- Установите обновления от 11 августа 2026 года для SharePoint Server 2016 (KB5002905), 2019 (KB5002894) и Subscription Edition (KB5002893). Обновления доступны через Microsoft Update и Центр загрузок.
- Проверьте конфигурацию анонимного доступа к страницам SharePoint. Исходный отчёт указывает, что при разрешённом анонимном доступе уязвимость может быть объединена с другим (уже исправленным) обходом аутентификации для атаки без предварительной аутентификации. Убедитесь, что июньские обновления также установлены.
- Организации, использующие SharePoint 2013, должны учитывать, что эта версия не получает обновлений безопасности. Заявление исследователя о её уязвимости не подтверждено Microsoft, но и не опровергнуто. Миграция на поддерживаемую версию остаётся единственным надёжным решением.
- Не полагайтесь исключительно на оценку CVSS 6.5 при приоритизации. Присвоение CWE-94, наличие публичного кода эксплойта и история быстрой эксплуатации уязвимостей SharePoint от того же исследователя — всё это факторы, требующие повышенного приоритета.
Администраторам SharePoint Server следует рассматривать CVE-2026-65660 как уязвимость высокого приоритета и установить августовские обновления, не дожидаясь разрешения спора о классификации. Наличие публичных деталей эксплойта при работающем патче делает промедление неоправданным — разница между «споофинг» и «удалённое выполнение кода» в данном случае менее важна, чем факт существования исправления и кода для атаки.