CiberLATAMbywhalemate

CISA inclui CVE-2026-65660 de SharePoint no KEV

CISA adicionou CVE-2026-65660 ao KEV após exploração ativa em SharePoint. Microsoft já havia publicado correções.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

CISA acrescentou CVE-2026-65660 ao catálogo Known Exploited Vulnerabilities depois de reportagens de 25 de setembro indicarem exploração ativa da falha no Microsoft SharePoint Server 2016, 2019 e Subscription Edition, junto com outra vulnerabilidade no MikroTik RouterOS.

A CISA adicionou a CVE-2026-65660 ao catálogo Known Exploited Vulnerabilities (KEV) depois de reportagens de 25 de setembro apontarem exploração ativa da falha no Microsoft SharePoint Server 2016, 2019 e Subscription Edition. A vulnerabilidade foi descrita como uma falha de code injection e, segundo diferentes fontes, a Microsoft já havia publicado atualizações para corrigi-la.

O que a CISA fez com a CVE-2026-65660?

A CISA incorporou a falha ao catálogo KEV, o que indica que a agência a considera explorada na prática. O The Hacker News informou essa inclusão em 25 de setembro de 2026, enquanto o BleepingComputer disse que a vulnerabilidade no SharePoint foi explorada ativamente em ambiente real junto com outra falha no MikroTik RouterOS.

A cobertura disponível também indica que a CISA definiu um prazo federal de remediação para 28 de setembro de 2026. A Security Affairs observou ainda que o cenário de exploração exige acesso autenticado com privilégios baixos e capacidade de execução remota de código, o que afasta a interpretação de uma exploração totalmente não autenticada.

O que se sabe sobre a falha no SharePoint?

A falha afeta o SharePoint Server 2016, 2019 e Subscription Edition, e foi descrita como uma vulnerabilidade de code injection. O ThaiCERT informou em 23 de setembro que a Microsoft a havia reclassificado de spoofing para remote code execution e que já tinha lançado atualizações para corrigir o problema.

Uma análise técnica citada pelo The Cyber Express associou a falha a uma validação defeituosa de SafeControls. Segundo esse relatório, aspas sem escape no processamento de markup de web parts podem permitir a introdução de diretivas Register e ativar classes .NET arbitrárias por meio de deserialização com XamlServices.Parse(). O Decryption Digest descreveu um mecanismo semelhante, centrado no componente ToolPane e na possibilidade de registrar classes .NET fora do filtro SafeControls até chegar à execução remota de código.

Quais patches e versões corrigidas foram informados?

O Canadian Centre for Cyber Security, em seu alerta AL26-023 citado pela Provintell, listou versões corrigidas para as edições afetadas. Para o SharePoint Enterprise Server 2016, informou a compilação 16.0.5565.1001. Para o SharePoint Server 2019, a 16.0.10417.20198. Para o SharePoint Server Subscription Edition, a 16.0.19725.20522.

O The Cyber Express acrescentou que a vulnerabilidade tinha pontuação CVSS base de 8.8 e detalhou correções associadas às KB 5002893 para a Subscription Edition, KB 5002894 e KB 5002896 para o SharePoint 2019, e KB 5002905 e KB 5002906 para o SharePoint 2016. A combinação de alertas oficiais e análises técnicas foi a base para a inclusão da falha no KEV pela CISA.

Fontes

Ver todas