Microsoft випустила 11 серпня 2026 року оновлення безпеки для SharePoint Server 2016, 2019 і Subscription Edition, які усувають вразливість CVE-2026-65660. Офіційно вразливість класифікована як spoofing з оцінкою CVSS 6.5 і помірним рівнем серйозності. Однак дослідник із Viettel Cyber Security стверджує, що вразливість дає змогу виконувати довільний код віддалено за наявності автентифікації. Розбіжність у класифікації створює ризик недооцінки загрози командами безпеки, які пріоритизують патчі за офіційними оцінками. Оновлення вже доступні — адміністраторам SharePoint слід встановити їх невідкладно.
Технічні деталі та розбіжності в оцінках
Згідно із записом у GitHub Advisory Database, який посилається на NVD і бюлетень Microsoft, CVE-2026-65660 описується як вразливість типу spoofing, що дає змогу автентифікованому зловмиснику виконати підміну в мережі. Рівень серйозності — помірний, оцінка CVSS — 6.5. При цьому обидва записи — і офіційний бюлетень, і запис CVE — вказують на CWE-94 (некоректний контроль генерації коду, тобто інʼєкція коду), що є нетиповим для «чистої» вразливості spoofing.
За даними вихідного звіту, окремий запис CVE, оновлений 11 вересня, описує ту саму вразливість уже як віддалене виконання коду з оцінкою NVD 8.8. Однак на момент перевірки доступний запис у реєстрі як і раніше містить класифікацію «spoofing» і оцінку 6.5. Цю розбіжність не вдалося незалежно усунути — пряма сторінка MSRC для CVE-2026-65660 виявилася недоступною для автоматичного отримання даних.
Затронуті версії, підтверджені сторінками оновлень Microsoft:
- SharePoint Server 2016 (KB5002905)
- SharePoint Server 2019 (KB5002894)
- SharePoint Server Subscription Edition (KB5002893)
Вихідний звіт також згадує SharePoint 2013 як потенційно вразливу версію, однак Microsoft не включила її до переліку затронутих продуктів. SharePoint 2013 не отримує оновлень безпеки з квітня 2023 року.
Чому класифікація має значення
Сторінки оновлень Microsoft для кожної з трьох версій SharePoint перераховують CVE-2026-65660 у складі пакета, який усуває вразливості кількох категорій — зокрема spoofing і віддалене виконання коду. Однак ці сторінки не вказують, яка саме категорія впливу стосується конкретного ідентифікатора CVE. Таким чином, сторінки оновлень підтверджують наявність патча, але не розвʼязують суперечку щодо реального впливу CVE-2026-65660.
Присвоєння CWE-94 обом записам — і spoofing, і передбачуваній RCE — заслуговує на увагу. Інʼєкція коду як клас вразливості передбачає можливість виконання довільного коду, що погано узгоджується з класифікацією «spoofing» без впливу на цілісність і доступність.
Для команд безпеки, які використовують автоматизовану пріоритизацію на основі CVSS, різниця між 6.5 (помірна) і 8.8 (висока) може визначати, чи потрапить вразливість у найближчий цикл встановлення патчів або буде відкладена.
Статус експлуатації
CVE-2026-65660 не внесена до каталогу CISA Known Exploited Vulnerabilities. За даними вихідного звіту, експлуатація в реальних атаках не зафіксована, а Microsoft оцінює ймовірність експлуатації як низьку. Водночас звіт указує на наявність публічного коду експлойта — це підвищує ймовірність появи атак у найближчому майбутньому.
Варто відзначити контекст: повʼязана вразливість CVE-2026-55040 — обхід автентифікації в SharePoint того ж дослідника — була внесена до каталогу CISA KEV 18 серпня 2026 року з кінцевим строком усунення 21 серпня. За даними вихідного звіту, експлуатація CVE-2026-55040 почалася невдовзі після публікації деталей. Ми вже писали про цю вразливість — історія CVE-2026-55040 показує, що вразливості SharePoint від цього дослідника швидко привертають увагу зловмисників.
Рекомендації
Незалежно від того, яка класифікація виявиться остаточною, дії для адміністраторів однакові:
- Установіть оновлення від 11 серпня 2026 року для SharePoint Server 2016 (KB5002905), 2019 (KB5002894) і Subscription Edition (KB5002893). Оновлення доступні через Microsoft Update і Центр завантажень.
- Перевірте конфігурацію анонімного доступу до сторінок SharePoint. Вихідний звіт указує, що за дозволеного анонімного доступу вразливість може бути поєднана з іншим (вже виправленим) обходом автентифікації для атаки без попередньої автентифікації. Переконайтеся, що червневі оновлення також установлені.
- Організації, які використовують SharePoint 2013, мають враховувати, що ця версія не отримує оновлень безпеки. Заява дослідника про її вразливість не підтверджена Microsoft, але й не спростована. Міграція на підтримувану версію залишається єдиним надійним рішенням.
- Не покладайтеся виключно на оцінку CVSS 6.5 під час пріоритизації. Присвоєння CWE-94, наявність публічного коду експлойта й історія швидкої експлуатації вразливостей SharePoint від того ж дослідника — усе це чинники, що вимагають підвищеного пріоритету.
Адміністраторам SharePoint Server слід розглядати CVE-2026-65660 як вразливість високого пріоритету і встановити серпневі оновлення, не чекаючи на розвʼязання суперечки щодо класифікації. Наявність публічних деталей експлойта за наявного патча робить зволікання невиправданим — різниця між «spoofing» і «віддаленим виконанням коду» в цьому випадку менш важлива, ніж сам факт існування виправлення і коду для атаки.