Een kwetsbaarheid in SharePoint Server die Microsoft aanvankelijk classificeerde als een spoofing-kwetsbaarheid met een CVSS-score van 6,5, blijkt geauthenticeerde remote code execution (RCE) mogelijk te maken. Dit blijkt uit een technische analyse van onderzoeker Dinh Ho Anh Khoa van Viettel Cyber Security. De kwetsbaarheid, bekend als CVE-2026-65660, treft SharePoint Server 2016, 2019 en Subscription Edition. Patches zijn beschikbaar sinds de security updates van 11 augustus, en de National Vulnerability Database geeft een score van 8,8.

Microsoft beschrijft in zijn advisory dat de kwetsbaarheid een geautoriseerde aanvaller in staat stelt spoofing uit te voeren, zonder impact op integriteit of beschikbaarheid. Tegelijkertijd vermeldt het CVE-register, dat op 11 september werd bijgewerkt, dat het om een remote code execution-kwetsbaarheid gaat die code-uitvoering door een geautoriseerde aanvaller mogelijk maakt. Beide bronnen koppelen de kwetsbaarheid aan CWE-94, een code-injectieprobleem. Hierdoor onderschatten verdedigers die alleen de advisories bekeken de ernst, aangezien het hier niet slechts om spoofing gaat maar om een bijna maximale impactscore.

De kwetsbaarheid zit in de manier waarop SharePoint controleert of server-side controls op de SafeControls-lijst staan, een filter die voorkomt dat gevaarlijke klassen worden geladen. Bij het verwerken van web-part markup door de ToolPane-component worden Register-directives gereconstrueerd door attributen tussen dubbele aanhalingstekens te plaatsen zonder interne aanhalingstekens te escapen. Hierdoor kan een aanvaller extra directives injecteren via niet-geëscape aanhalingstekens, waardoor willekeurige .NET-klassen worden geregistreerd na de typecheck maar vóór het laden van de control. Met deze mogelijkheid kan de aanvaller via XamlServices.Parse() code uitvoeren door deserialisatie te triggeren.

De onderzoeker demonstreerde een werkende in-memory webshell payload die registry permission-fouten voorkomt die bij andere deserialisatiemethoden optreden. Daarnaast toonde hij aan dat deze kwetsbaarheid gecombineerd kan worden met een eerder gepatchte authenticatie-bypass om pre-authenticatie remote code execution mogelijk te maken op servers die anonieme paginatoegang toestaan. Deze bypass is op 9 juni gepatcht, waardoor servers met deze update niet kwetsbaar zijn voor deze pre-authenticatie route.

Tot op heden zijn geen exploitaties van CVE-2026-65660 in het wild gemeld en staat de kwetsbaarheid niet in het Known Exploited Vulnerabilities-catalogus van CISA. Microsoft schat de kans op exploitatie als onwaarschijnlijk, hoewel de volledige exploitcode inmiddels openbaar is. De patch van 11 augustus verhelpt de kwetsbaarheid en schakelt de kwetsbare functionaliteit standaard uit. Volgens Khoa treft de kwetsbaarheid ook SharePoint 2013, dat sinds april 2023 niet meer wordt ondersteund en geen beveiligingsupdates meer ontvangt.