Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 22 settembre 2026 il ricercatore Dinh Ho Anh Khoa di Viettel Cyber Security ha pubblicato l'analisi tecnica completa di una vulnerabilità in Microsoft SharePoint Server che permette esecuzione remota di codice autenticata. La divulgazione interseca una discrepanza interna a Microsoft: la stessa falla, CVE-2026-65660, compare nel Security Update Guide come problema di spoofing con impatto moderato, mentre il record CVE ufficiale la classifica come Remote Code Execution con punteggio 8.8. Le patch risalgono all'11 agosto 2026, ma la triage basata sulla descrizione più soft potrebbe aver rallentato l'adozione in ambienti enterprise.
- Il record CVE-2026-65660 su CVE.org riporta CVSS 8.8 HIGH con titolo "Remote Code Execution Vulnerability", mentre l'avviso Microsoft MSRC descrive la stessa falla come "spoofing" senza impatto su integrità e disponibilità
- Il meccanismo di attacco sfrutta una bypass dei controlli SafeControls di SharePoint attraverso injection di virgolette nelle direttive Register, con esecuzione via deserializzazione XamlServices.Parse()
- La patch dell'11 agosto 2026 disabilita di default il componente ToolPane vulnerabile; la funzionalità richiede riattivazione manuale con Enable-SPToolPane
- La catena pre-autenticazione RCE richiede un bypass dell'autenticazione già corretto il 9 giugno 2026 e l'accesso anonimo alle pagine abilitato
La doppia faccia di CVE-2026-65660: record CVE contro advisory vendor
La contraddizione documentata è strutturale, non semantica. Il record CVE-2026-65660 su CVE.org, aggiornato l'11 settembre 2026, recita nel titolo: "Microsoft SharePoint Server Remote Code Execution Vulnerability". Il punteggio è 8.8, il vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H indica impatto alto su confidenzialità, integrità e disponibilità. Il Common Weakness Enumeration associato è CWE-94, code injection.
Nel Security Update Guide Microsoft mantiene invece una formulazione che descrive la falla come "allowing an authorized attacker to perform spoofing", con classificazione che non assegna impatto a integrità e disponibilità. Il CVSS vector riportato da MSRC è identico a quello del record CVE per la parte di base, ma la percezione operativa — la categoria di impatto visibile ai team di vulnerabilità management — è quella di un problema di spoofing con severità moderata, CVSS 6.5 secondo la lettura iniziale dell'advisory.
Entrambe le fonti sono Microsoft: il record CVE è pubblicato da Microsoft quale CNA (CVE Numbering Authority), l'avviso MSRC è il canale ufficiale di distribuzione delle patch. L'incoerenza non è risolta allo stato attuale. Il 22 settembre 2026, con la pubblicazione dei dettagli tecnici da parte di Viettel, la discrepanza diventa rilevante per la ricostruzione forense delle decisioni di prioritizzazione prese tra agosto e settembre.
Come funziona la bypass: quote injection nelle direttive Register
Il nucleo tecnico risiede nella validazione dei controlli server-side di SharePoint. Il componente ToolPane ricostruisce le direttive Register per verificare che i controlli caricati siano nella lista SafeControls. La ricostruzione del markup avviene attraverso la classe Microsoft.Web.Design.RegisterDirective.GetHtml(), che incapsula i valori degli attributi tra virgolette doppie. La protezione fallisce quando il valore dell'attributo contiene a sua volta virgolette doppie: il risultato è un'injection nel markup processato, con possibilità di registrare classi .NET arbitrarie.
Il ricercatore ha dimostrato che, con il caricamento arbitrario di classi, è possibile attivare una catena di deserializzazione attraverso XamlServices.Parse(). Il payload viene eseguito nel contesto del server SharePoint, ottenendo RCE autenticato. La dimostrazione include un webshell in-memory che evita fallimenti sui permessi del registro di sistema. La similarità con SQL injection, notata dallo stesso ricercatore, descrive la natura del problema: un escaping insufficiente che contamina la struttura del markup ricostruito.
La fonte primaria tecnica — il blog di Viettel Cyber Security — fornisce analisi a livello di codice della generazione del markup e della catena di gadget utilizzata per la deserializzazione. The Hacker News riporta la conferma del meccanismo attraverso XamlServices.Parse(). La convergenza tra fonte tecnica originale e aggregatore giornalistico supporta la robustezza della ricostruzione.
La catena pre-auth: un bypass già corretto come prerequisito
La ricerca Viettel esplora anche uno scenario di attacco pre-autenticato, con condizioni limitative specifiche. La catena richiede la combinazione con CVE-2026-55040, un bypass dell'autenticazione corretto da Microsoft il 9 giugno 2026 con punteggio CVSS 9.1 CRITICAL. Su server con accesso anonimo alle pagine abilitato, la combinazione delle due falle permette RCE senza credenziali.
La configurazione con accesso anonico attivo non è la default di SharePoint Server, ma è presente in scenari di publishing o extranet. Il brief non documenta la prevalenza di questa configurazione né la presenza di sistemi rimasti privi della patch di giugno. L'impatto potenziale è circoscritto a un sottoinsieme di installazioni che soddisfino entrambe le condizioni: presenza della vulnerabilità CVE-2026-65660 non corretta e mancata applicazione della patch di giugno per CVE-2026-55040.
Non risulta, allo stato attuale, exploitation confermata in the wild per CVE-2026-65660. Microsoft valuta la probabilità di sfruttamento come "Less Likely". La CISA non ha incluso la falla nel catalogo Known Exploited Vulnerabilities al momento della pubblicazione della ricerca.
Cosa fare adesso
- Verificare l'applicazione della patch del Patch Tuesday dell'11 agosto 2026 su tutte le istanze SharePoint Server 2016, 2019 e Subscription Edition interessate; il record CVE indica versioni prima della 16.0.10417.20198 per le edizioni 2016/2019 e prima della 16.0.19725.20522 per Subscription Edition
- Controllare che il componente ToolPane risulti disabilitato di default dopo l'aggiornamento; la KB5002893 notifica che la disabilitazione è attiva a partire dal Cumulative Update di settembre 2026 e richiede esplicito riutilizzo del cmdlet Enable-SPToolPane
- Rivedere i log di triage delle vulnerabilità di agosto-settembre 2026 per verificare se CVE-2026-65660 sia stato classificato come spoofing con priorità bassa; in caso affermativo, eseguire re-triage con il punteggio CVSS 8.8 del record CVE
- Verificare che la patch di giugno 2026 per CVE-2026-55040 sia stata applicata sui sistemi con accesso anonico alle pagine, eliminando il prerequisito per la catena pre-autenticata
Le conseguenze di una classificazione incoerente
Il caso CVE-2026-65660 solleva una questione di governance più ampia della singola vulnerabilità. I programmi di vulnerability management enterprise dipendono dalle descrizioni vendor per la prioritizzazione automatizzata: quando il medesimo vendor pubblica due profili di rischio divergenti per la stessa falla, i filtri di severità generano falsi negativi sistematici. La discrepanza non è arbitrata da un'autorità superiore: il record CVE e l'advisory MSRC sono entrambi prodotti Microsoft, con finalità tecniche diverse ma audience sovrapposta.
La pubblicazione dei dettagli exploit da parte di Viettel Cyber Security il 22 settembre 2026 rimuove l'asimmetria informativa che fino ad allora aveva protetto i difensori. I team che hanno triato su base dell'advisory MSRC di agosto — spoofing, impatto contenuto — dispongono ora di evidenza pubblica che la stessa falla consente RCE autenticato con CVSS 8.8. La finestra temporale tra rilascio patch e disclosure completa, circa sei settimane, rappresenta il periodo di maggior rischio per le organizzazioni che hanno seguito la classificazione più conservativa.
Il ricercatore Khoa aveva già dimostrato la catena ToolShell a Pwn2Own Berlin nel maggio 2025; la continuità tra ricerca accademica/concorso e disclosure strutturata suggerisce una competenza consolidata sul target SharePoint. La fonte non specifica se le attività di ricerca fossero autorizzate o se indicino esplorazione di sistemi di produzione. La portata di eventuali compromissioni non documentate tra agosto e settembre rimane non verificabile con i dati in possesso.
"While appending it will call Microsoft.Web.Design.RegisterDirective.GetHtml() to generate the processed Register markup string... the attribute value can have double quotes and single quotes too! We can inject double quotes to attribute value and control the processed Register markup (like SQL injection)." — Dinh Ho Anh Khoa, Viettel Cyber Security
Il caso non permette di stabilire se Microsoft aggiornerà il testo dell'advisory MSRC per allinearlo al record CVE, né se la CISA introdurrà la falla nel catalogo KEV sulla base della disclosure pubblica. Ciò che il dossier documenta è sufficiente: una vulnerabilità corretta ma potenzialmente sottotriata, con exploit dettagliato ora disponibile, e una lezione sui punti di fragilità nei flussi di classificazione ufficiale.
Domande frequenti
Perché la stessa vulnerabilità ha due descrizioni diverse?
Il record CVE-2026-65660 e l'advisory MSRC sono entrambi prodotti da Microsoft ma con processi editoriali separati. Il record CVE, aggiornato l'11 settembre 2026, riporta RCE con CVSS 8.8. L'advisory MSRC conserva la descrizione iniziale come spoofing. Il motivo della divergenza non è dichiarato da Microsoft.
SharePoint Online è interessato?
No. Tutte le fonti documentano impatto limitato alle versioni on-premises: SharePoint Server 2016, 2019 e Subscription Edition, con il ricercatore che segnala estensione a SharePoint 2013. SharePoint Online e Microsoft 365 non sono citati come interessati.
La disabilitazione di ToolPane è reversibile?
Sì, secondo la KB5002893 il componente può essere riabilitato per singola site collection con il cmdlet Enable-SPToolPane. La scelta di riattivare espone nuovamente alla vulnerabilità su sistemi non pienamente aggiornati.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
- https://www.infosectoday.io/sharepoint-flaw-initially-listed-as-spoofing-by-microsoft-enables-authenticated-rce
- https://blog.netmanageit.com/sharepoint-flaw-initially-listed-as-spoofing-by-microsoft-enables-authenticated-rce/
- https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-65660
- https://www.cve.org/CVERecord?id=CVE-2026-65660
- https://support.microsoft.com/en-us/servicing/office/hotfix/august/5002893
- https://blog.viettelcybersecurity.com/sharepoint_cve-2026-65660/
- https://www.bleepingcomputer.com/news/security/wordpress-click2shell-flaw-lets-hackers-execute-php-on-the-server/
- https://www.resecurity.com/blog/article/from-web-request-to-domain-compromise-understanding-the-july-2026-sharepoint-attacks
- https://blog.qualys.com/vulnerabilities-threat-research/patch-tuesday/2026/08/11/microsoft-patch-tuesday-august-2026-security-update-review
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.