ARK. 1 · 1 min czytaniaPodatności ·

Microsoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie kodu

CVE-2026-65660 w SharePoint Server 2016, 2019 i Subscription Edition pozwala uwierzytelnionemu napastnikowi wykonac kod. Poprawki sa od 11 sierpnia.

Karta wpisu: Microsoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie kodu

Luka CVE-2026-65660 w SharePoint Server pozwala uwierzytelnionemu napastnikowi zdalnie wykonac kod, choc Microsoft w swoim biuletynie opisal ja jako spoofing z ocena 6.5 i nie przypisal jej wplywu na integralnosc ani dostepnosc. Pelne szczegoly techniczne opublikowal Dinh Ho Anh Khoa z Viettel Cyber Security. National Vulnerability Database ocenia ja na 8.8, a rekord CVE publikowany osobno przez Microsoft, zaktualizowany 11 wrzesnia, nazywa ja podatnoscia na zdalne wykonanie kodu. Oba rekordy wskazuja CWE-94, czyli wstrzykniecie kodu. Blad siedzi w sprawdzaniu listy SafeControls: komponent ToolPane, przetwarzajac znaczniki web part, odtwarza dyrektywy Register i wpisuje wartosci atrybutow miedzy cudzyslowy bez ich zabezpieczania.

Kogo dotyczy

SharePoint Server 2016, SharePoint Server 2019 i SharePoint Server Subscription Edition. Zespoly, ktore ocenily zgloszenie na podstawie biuletynu Microsoftu, zobaczyly umiarkowany spoofing zamiast bledu o ocenie bliskiej maksymalnej.

Co zrobic

Zainstalowac aktualizacje zabezpieczen z 11 sierpnia, ktore usuwaja te podatnosc.

TAB. 2

Źródła

1
The Hacker News — SharePoint Flaw Initially Listed as Spoofing by Microsoft Enables Authenticated RCEthehackernews.com
TAB. 3

Powiązane

3
22.09.2026PodatnościLuka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brak
22.09.2026PodatnościLuka w KVM dla ARM64 daje gosciowi dostep do pamieci hosta
22.09.2026PodatnościNowy zero-day zatrzymuje aktualizacje wbudowanego antywirusa, poprawki nie ma

Wszystkie wpisy →

Blog 24/7
22.09Luka o maksymalnej powadze w starszym routerze Wi-Fi, poprawki brakbleepingcomputer.com22.09Microsoft opisal luke w SharePoint jako spoofing, to zdalne wykonanie koduthehackernews.com22.09Luka w KVM dla ARM64 daje gosciowi dostep do pamieci hostathehackernews.com22.09Podszywanie sie i naduzycia domen na czele naruszen wlasnosci intelektualnejhelpnetsecurity.com22.09Gartner: 41 procent CISO zetknęło się z deepfakiem na rozmowie audiohelpnetsecurity.com22.09Fałszywe maile o płatności za ChatGPT wyłudzają dane kart i logowanie do OpenAIsekurak.pl22.09Nowy zero-day zatrzymuje aktualizacje wbudowanego antywirusa, poprawki nie mableepingcomputer.com22.09Cisco Talos opisał CLOSEDQUORUM, implant na Windows sterowany modelami językowymiblog.talosintelligence.com22.09Asystent AI dla macOS z luką zero-day, na którą nie ma poprawkiarstechnica.com22.09Ponad milion maili od fałszywej kadry kierowniczej z fakturą na blisko 50 tys. dolarówsekurak.pl