Обход SafeControls в SharePoint позволяет выполнить код в памяти сервера

Microsoft SharePoint

Уязвимость CVE-2026-65660 в серверных версиях Microsoft SharePoint даёт пользователю с минимальными правами возможность запустить произвольный код на чужой машине. Сначала проблему причислили к подмене данных, но технический разбор показал иной сценарий: обладатель обычной учётной записи выполняет код прямо внутри рабочего процесса SharePoint, не создавая ни одного файла на диске. Речь идёт о локальных установках, которые компании разворачивают в собственной инфраструктуре, а не об облачной службе Microsoft 365. Для организации это означает риск утечки документов, потери контроля над порталом и скрытого присутствия в сети, которое трудно заметить.

Уязвимость CVE-2026-65660

Нашёл уязвимость исследователь Dinh Ho Anh Khoa из компании Viettel Cyber Security. Корень проблемы лежит в обработке разметки панели инструментов. SharePoint разрешает использовать на страницах только те элементы управления, которые перечислены в списке SafeControls. Каждую директиву регистрации сервер сверяет с этим списком. Однако механизм обработки разделяет директивы и разметку, проверяет их по отдельности, а потом склеивает результаты и отправляет на финальный разбор. Такая последовательность операций и создаёт зазор между моментом проверки и моментом исполнения.

Достаточно добавить в значение атрибута двойную или одинарную кавычку, чтобы выйти за границы директивы и дописать собственную. Часть опасной конструкции проходит проверку до склейки, остаток приклеивается уже после неё. Итоговая строка уходит на разбор целиком, и ограничения SafeControls её не касаются. Исследователь сравнивает приём с внедрением SQL-кода, где управляющие символы ломают границу запроса и меняют его смысл.

После обхода проверки злоумышленник подключает классы платформы .NET, которые SharePoint обычно не пропускает. Из них исследователь собрал цепочку, где загрузка классов приводит к восстановлению объектов из потока данных, то есть к десериализации, и к запуску кода. Конструктор страниц накладывает ограничения на стандартные приёмы вроде выполнения кода через события страницы. И всё же найденного пути хватает: опасный класс загружается и срабатывает в момент разбора разметки.

Особая деталь этой уязвимости состоит в том, что код работает без файла на диске. Вместо обычного веб-шелла, программы для удалённого управления сервером через веб-запросы, злоумышленник создаёт его подобие в оперативной памяти рабочего процесса SharePoint. Закрепление в системе обходит стороной средства, которые сверяют файлы на диске с базой подписей. Вдобавок администратору труднее разобраться, что произошло на сервере: после перезапуска службы от кода не остаётся следов, а в журналах видны лишь обычные веб-запросы.

Основной сценарий требует хотя бы минимальных прав. Но исследователь описал и путь без аутентификации. Он открывается, если на сервере разрешён анонимный доступ к страницам - настройку часто включают для публичных сайтов. Запрос уходит на страницу, построенную на шаблоне веб-частей и содержащую область для них. Сервер создаёт панель инструментов в обход проверки подлинности, которую проходит штатная страница панели. Проверка входа не срабатывает, и код исполняется до того, как система потребует учётные данные.

Уязвимость затрагивает SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition. В публикации исследователя упоминается и SharePoint 2013. Microsoft закрыла проблему 11 августа 2026 года. На исправленных сборках функцию разбора, через которую проходила атака, отключили по умолчанию. Тем не менее исследователь предупреждает: другие пути разбора разметки в SharePoint остались, и обход проверки по списку разрешённых элементов по-прежнему возможен.

Администраторам нужно установить обновления от 11 августа на все серверы с затронутыми версиями. Затем проверить, где открыт анонимный доступ, и закрыть лишние страницы. Также полезно следить за рабочими процессами SharePoint: запуск дочерних процессов внутри них даёт повод для разбирательства. Проверять нужно и запросы к страницам веб-частей и галерей - обращение к ним в необычное время или с нетипичными параметрами указывает на попытку использовать эту схему. Наконец, признаки необычного восстановления объектов из потока данных в журналах помогают заметить эксплуатацию до того, как она нанесёт ущерб.

На 22 сентября 2026 года подтверждённых случаев реальных атак нет. Однако подробное описание эксплуатации уже опубликовано, поэтому защитные меры нужны без промедления. Серверные продукты SharePoint остаются привлекательной целью: они хранят документы, учётные данные и связи с другими системами предприятия. За последние месяцы в SharePoint нашли несколько похожих уязвимостей выполнения кода, и часть исследователей держит готовые эксплойты при себе. Для серверов, доступных из интернета, установка обновлений важна даже тогда, когда об атаках никто не сообщает.

Ссылки

Комментарии: 0