CISA inclui CVE-2026-65660 de SharePoint no KEV
CISA adicionou CVE-2026-65660 ao KEV após exploração ativa em SharePoint. Microsoft já havia publicado correções.
CISA acrescentou CVE-2026-65660 ao catálogo Known Exploited Vulnerabilities depois de reportagens de 25 de setembro indicarem exploração ativa da falha no Microsoft SharePoint Server 2016, 2019 e Subscription Edition, junto com outra vulnerabilidade no MikroTik RouterOS.
A CISA adicionou a CVE-2026-65660 ao catálogo Known Exploited Vulnerabilities (KEV) depois de reportagens de 25 de setembro apontarem exploração ativa da falha no Microsoft SharePoint Server 2016, 2019 e Subscription Edition. A vulnerabilidade foi descrita como uma falha de code injection e, segundo diferentes fontes, a Microsoft já havia publicado atualizações para corrigi-la.
O que a CISA fez com a CVE-2026-65660?
A CISA incorporou a falha ao catálogo KEV, o que indica que a agência a considera explorada na prática. O The Hacker News informou essa inclusão em 25 de setembro de 2026, enquanto o BleepingComputer disse que a vulnerabilidade no SharePoint foi explorada ativamente em ambiente real junto com outra falha no MikroTik RouterOS.
A cobertura disponível também indica que a CISA definiu um prazo federal de remediação para 28 de setembro de 2026. A Security Affairs observou ainda que o cenário de exploração exige acesso autenticado com privilégios baixos e capacidade de execução remota de código, o que afasta a interpretação de uma exploração totalmente não autenticada.
O que se sabe sobre a falha no SharePoint?
A falha afeta o SharePoint Server 2016, 2019 e Subscription Edition, e foi descrita como uma vulnerabilidade de code injection. O ThaiCERT informou em 23 de setembro que a Microsoft a havia reclassificado de spoofing para remote code execution e que já tinha lançado atualizações para corrigir o problema.
Uma análise técnica citada pelo The Cyber Express associou a falha a uma validação defeituosa de SafeControls. Segundo esse relatório, aspas sem escape no processamento de markup de web parts podem permitir a introdução de diretivas Register e ativar classes .NET arbitrárias por meio de deserialização com XamlServices.Parse(). O Decryption Digest descreveu um mecanismo semelhante, centrado no componente ToolPane e na possibilidade de registrar classes .NET fora do filtro SafeControls até chegar à execução remota de código.
Quais patches e versões corrigidas foram informados?
O Canadian Centre for Cyber Security, em seu alerta AL26-023 citado pela Provintell, listou versões corrigidas para as edições afetadas. Para o SharePoint Enterprise Server 2016, informou a compilação 16.0.5565.1001. Para o SharePoint Server 2019, a 16.0.10417.20198. Para o SharePoint Server Subscription Edition, a 16.0.19725.20522.
O The Cyber Express acrescentou que a vulnerabilidade tinha pontuação CVSS base de 8.8 e detalhou correções associadas às KB 5002893 para a Subscription Edition, KB 5002894 e KB 5002896 para o SharePoint 2019, e KB 5002905 e KB 5002906 para o SharePoint 2016. A combinação de alertas oficiais e análises técnicas foi a base para a inclusão da falha no KEV pela CISA.
Fontes
- SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wildthehackernews.com· The Hacker News
- CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacksbleepingcomputer.com· BleepingComputer
- CVE-2026-65660: CISA Flags Exploited SharePoint Code Injectionwindowsforum.com· Windows Forum
- Microsoft Warns SharePoint Vulnerability CVE-2026-65660 Could Lead to Command Execution on Serversthaicert.or.th· ThaiCERT
- Actively Exploited SharePoint Server Code Injection Flaw Puts On-Premises Deployments at Riskprovintell.com· Canadian Centre for Cyber Security / Provintell
- CVE-2026-65660: SharePoint RCE Flaw Mislabeled As Spoofingthecyberexpress.com· The Cyber Express
- U.S. CISA adds Microsoft SharePoint and Mikrotik RouterOS flaws to its Known Exploited Vulnerabilities catalogsecurityaffairs.com· Security Affairs
- SharePoint CVE-2026-65660: Code Injection Exploiteddecryptiondigest.com· Decryption Digest



