28 Settembre 2026 13:10    Alert

Microsoft SharePoint CVE-2026-65660: code injection in ToolPane, sfruttata sei settimane dopo la patch di agosto

Corretta con gli aggiornamenti mensili Microsoft dell'11 agosto 2026 e classificata allora come uno spoofing di media gravità, la CVE-2026-65660 di SharePoint Server si è rivelata una code injection che porta all'esecuzione di codice, con CVSS v3.1 rivisto a 8.8. Il difetto è nel componente ToolPane di SharePoint Server 2016, 2019 e Subscription Edition: quando ricostruisce le direttive di registrazione dei web part, ToolPane non gestisce le virgolette contenute nei valori degli attributi, e un utente autenticato con privilegi minimi può accodare direttive arbitrarie con una richiesta all'endpoint /_layouts/15/ToolPane.aspx, fino a eseguire codice sul server senza interazione di altri utenti. Il 25 settembre Microsoft ha aggiornato l'advisory dichiarando di avere evidenze affidabili di attacchi in corso, e il 28 settembre ACN ha aggiornato il proprio avviso sul rilascio di agosto per il rilevato sfruttamento.

Il passaggio da spoofing a esecuzione di codice è stato dimostrato dai ricercatori di Viettel Cyber Security, e i primi tentativi di sfruttamento sono arrivati a ridosso della pubblicazione dei dettagli tecnici: Previdian ne ha registrati sedici il 24 settembre, da indirizzi nel Regno Unito e in Israele. La CISA ha inserito la vulnerabilità nel catalogo KEV il 25 settembre 2026, con termine di remediation al 28 settembre. Il prerequisito dell'autenticazione riduce la platea senza azzerarla: bastano le credenziali di un utente qualsiasi del sito, ottenute con il phishing o da un'altra compromissione, e secondo SecurityWeek l'esecuzione di codice senza credenziali è possibile concatenando la falla a un bypass di autenticazione distinto.

L'endpoint è lo stesso della campagna ToolShell dell'estate 2025, quando lo sfruttamento di SharePoint on-premise colpì centinaia di organizzazioni in tutto il mondo, e SharePoint era già fra gli zero-day del rilascio di luglio, con la CVE-2026-56164 trattata in un nostro precedente alert del 17 luglio insieme alla falla di AD FS. A doversene preoccupare è chi mantiene SharePoint Server on-premise, ancora diffuso negli enti pubblici e nelle aziende che lo usano come intranet e archivio documentale; le versioni affette sono solo quelle installate in casa. Un server SharePoint compromesso espone documenti, chiavi crittografiche dell'applicazione e spesso account di servizio con privilegi ampi nel dominio: oltre alla patch, conviene verificare gli accessi all'endpoint ToolPane e, se il server è rimasto esposto senza aggiornamenti, ruotare le chiavi ASP.NET.

  • Versioni affette: Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition privi degli aggiornamenti di sicurezza di agosto 2026.
  • Azione raccomandata: applicare gli aggiornamenti di agosto 2026 o successivi per la propria edizione; cercare nei log IIS le richieste POST verso /_layouts/15/ToolPane.aspx a partire da metà settembre, in particolare da utenti con privilegi bassi; se il server è rimasto esposto senza patch, ruotare le chiavi ASP.NET (machine key), controllare la presenza di file .aspx non previsti nelle cartelle di layout e rivedere gli account di servizio; limitare l'accesso al sito dalla rete pubblica.


Fonti: ACN, SecurityWeek, The Hacker News, CISA