SharePoint: CVE-2026-65660 эксплуатируют в атаках, CISA требует патч до 28 сентября

Уязвимость удалённого выполнения кода в Microsoft SharePoint, получившая идентификатор CVE-2026-65660, теперь эксплуатируется в реальных атаках. Это произошло примерно через шесть недель после выпуска патчей и через пару дней после того, как исследователи раскрыли технические детали. Microsoft 25 сентября 2026 года сообщила, что располагает достоверными свидетельствами наблюдаемых атак с использованием этой уязвимости.

Что это за уязвимость

CVE-2026-65660 — это проблема внедрения кода, которую Microsoft закрыла в обновлениях Patch Tuesday за август 2026 года. По описанию вендора, аутентифицированный злоумышленник с низким уровнем привилегий на уязвимом сервере может выполнить произвольный код без взаимодействия с пользователем.

Исследователи из Viettel Security, сообщившие об уязвимости Microsoft, отметили, что изначально вендор классифицировал её как проблему подмены среднего уровня опасности, но позже пересмотрел оценку на высокоопасное удалённое выполнение кода. Сама по себе уязвимость представляет собой обход проверки типов, дающий выполнение кода аутентифицированному атакующему; для достижения неаутентифицированного RCE её нужно связывать с отдельной уязвимостью обхода аутентификации.

Хронология эксплуатации

Платформа раннего предупреждения об угрозах Previdian (ранее KEVIntel) 24 сентября сообщила о попытках эксплуатации, а 25 сентября — о попытках создания веб-шелла в качестве бэкдора. По данным Previdian, наблюдаемые атаки, судя по всему, основаны на технической информации, опубликованной Viettel. Microsoft подтвердила атаки 25 сентября 2026 года.

Кто стоит за атаками, пока неизвестно. Они начались вскоре после того, как Viettel Security раскрыла технические детали уязвимости.

Реакция CISA и сроки

CISA 25 сентября добавила CVE-2026-65660 в свой каталог Known Exploited Vulnerabilities (KEV). Федеральным агентствам установлен срок устранения — 28 сентября. Как отмечает CISA, в её каталоге KEV сейчас числятся 16 уязвимостей SharePoint, включая восемь, обнаруженных и закрытых в этом году. Пополнение KEV — стандартный сигнал для администраторов: если вендор уже подтвердил атаки, а регулятор назначил дедлайн, с патчем тянуть нельзя. Похожая ситуация складывалась вокруг 0-day в Check Point Management Server и уязвимостей ядра Linux, которые CISA также внесла в KEV.

Что делать администраторам

Если SharePoint в вашей инфраструктуре ещё не обновлён до версии, выпущенной в августовский Patch Tuesday 2026 года, это нужно сделать немедленно. Уязвимость уже эксплуатируется, а окно между раскрытием деталей и началом атак оказалось очень коротким — от публикации технической информации до попыток создания веб-шелла прошёл примерно день.

Стоит помнить, что CVE-2026-65660 — аутентифицированная уязвимость: для её использования атакующему нужен доступ к серверу с низкими привилегиями. Это не отменяет опасности, поскольку низкопривилегированная учётная запись может быть получена через фишинг или утечку. Для полного неаутентифицированного RCE требуется цепочка с отдельной уязвимостью обхода аутентификации, но и одиночная эксплуатация уже даёт выполнение кода.

Признаком компромисса могут быть необычные веб-шеллы на сервере, созданные в конце сентября 2026 года. Если обновление невозможно в ближайшее время, стоит ограничить доступ к SharePoint из интернета и внимательно следить за созданием подозрительных файлов. Тот же принцип — сначала закрыть периметр, потом разбираться с патчами — применим и к другим активно эксплуатируемым дырам, например к F5 BIG-IP APM.

Частые вопросы

Кого касается CVE-2026-65660?

Всех, у кого развёрнут Microsoft SharePoint и кто не установил августовские обновления Patch Tuesday 2026 года. Особенно это важно для организаций, чьи серверы SharePoint доступны из интернета.

Как проверить, уязвим ли мой сервер?

Нужно проверить, установлены ли обновления безопасности Microsoft за август 2026 года, в которых закрыта CVE-2026-65660. Если патчи не установлены, сервер уязвим.

Что делать, если обновиться прямо сейчас нельзя?

Ограничьте сетевой доступ к SharePoint, особенно из интернета, и следите за созданием подозрительных файлов, которые могут оказаться веб-шеллами. Но это лишь временная мера — обновление всё равно необходимо.

Насколько опасна эта уязвимость?

Microsoft оценивает её как высокоопасное удалённое выполнение кода. Она позволяет аутентифицированному атакующему с низкими привилегиями выполнить произвольный код без взаимодействия с пользователем.

Нужны ли права администратора для эксплуатации?

Нет. Уязвимость требует лишь низкопривилегированного аутентифицированного доступа. Для неаутентифицированного RCE нужна дополнительная уязвимость обхода аутентификации.

Кто обнаружил уязвимость?

Уязвимость сообщила Microsoft исследовательская группа Viettel Security. Именно после раскрытия её технических деталей начались наблюдаемые атаки.

Есть ли CVE-2026-65660 в каталоге CISA KEV?

Да, CISA добавила её в KEV 25 сентября 2026 года и установила федеральным агентствам срок устранения до 28 сентября.

Сколько всего уязвимостей SharePoint в каталоге CISA KEV?

По данным CISA, в каталоге KEV сейчас 16 уязвимостей SharePoint, включая восемь, обнаруженных и закрытых в этом году.

Связана ли эта атака с какой-то конкретной группировкой?

На данный момент неизвестно, кто стоит за атаками. Атрибуция не проводилась, и никаких заявлений о причастности конкретных групп нет.

Насколько быстро началась эксплуатация после раскрытия деталей?

Очень быстро: Previdian зафиксировала попытки эксплуатации 24 сентября, а 25 сентября — попытки создания веб-шелла, то есть примерно через день после публикации технических деталей Viettel.

Источник: securityweek.com