A SharePoint-hiba súlyosabb lehet, mint aminek először látszott
A CVE-2026-65660 jelű SharePoint-sebezhetőséget eredetileg közepes kockázatú megtévesztési hibaként sorolták be, de a részletes elemzés szerint bejelentkezett támadó kódfuttatásra is használhatja. A Microsoft augusztus 11-i frissítése már javítja a problémát.
A Microsoft SharePoint Server egy hibáját kezdetben megtévesztésre használható, 6,5-ös CVSS-pontszámú sérülékenységként írta le a gyártó. A Viettel Cyber Security kutatója, Dinh Ho Anh Khoa által közzétett technikai elemzés szerint azonban a CVE-2026-65660 ennél súlyosabb következménnyel járhat: egy arra jogosult, vagyis már hitelesített támadó távolról kódot futtathat a szerveren.
Ez elsősorban azoknak a szervezeteknek fontos, amelyek saját SharePoint Servert üzemeltetnek dokumentumok, belső oldalak és közös munkafelületek kezelésére. A hiba javítása már elérhető az augusztus 11-i biztonsági frissítésekben, ezért az üzemeltetők számára a kézzelfogható teendő a telepített frissítések ellenőrzése.
Miért számít nagy különbségnek a besorolás?
A SharePoint a Microsoft vállalati együttműködési rendszere: sok helyen itt tárolják és osztják meg a munkához szükséges fájlokat, belső híreket és csapatoldalakat. Egy ilyen szerver sérülékenysége nem feltétlenül érinti a magánfelhasználók otthoni számítógépét, a vállalati környezetben viszont érzékeny adatok közelébe viheti a támadót.
A távoli kódfuttatás azt jelenti, hogy valaki a hálózaton keresztül olyan utasítások végrehajtását érheti el a kiszolgálón, amelyeket normál esetben csak a rendszer vagy az arra feljogosított adminisztrátor indíthatna el. Nem egyszerűen félrevezető tartalom megjelenítéséről van tehát szó: a kockázat a szerver működését is érintheti.
A National Vulnerability Database 8,8-as értékkel szerepelteti a hibát. Ez jóval magasabb a Microsoft eredeti, 6,5-ös pontszámánál. A CVSS egy tízes skálán használt, szabványos sérülékenységi értékelés; nem azt mondja meg, hogy biztosan történik támadás, hanem azt segít felmérni, mekkora következménye lehet egy sikeres kihasználásnak.
A belépés továbbra is feltétel
A közzétett leírás alapján a CVE-2026-65660 kihasználásához alaphelyzetben hitelesített felhasználói hozzáférés kell. Ez lényeges korlát: önmagában nem arról van szó, hogy bárki az internetről, jelszó nélkül átvehetné egy SharePoint Server irányítását.
A kutató ugyanakkor bemutatott egy olyan láncot is, amely egy másik, már javított bejelentkezés-megkerülési hibával együtt előzetes hitelesítés nélküli kódfuttatáshoz vezethetett volna. Ez a különálló hiba a beszámoló szerint a június 9-i javításban már megszűnt. Azok a szerverek, amelyek ezt a frissítést telepítették, nem érintettek ebben a hitelesítés előtti útvonalban.
Hol csúszott félre az ellenőrzés?
A probléma a SharePoint egyik védelmi ellenőrzésénél van. A rendszer úgynevezett SafeControls-listát használ, amelynek célja, hogy csak biztonságosnak minősített szerveroldali összetevők töltődhessenek be. A kutató szerint egy SharePoint-összetevő a webes oldalak egyes beállításait úgy dolgozza fel, hogy bizonyos idézőjeleket nem kezel megfelelően.
Ez a részlet lehetővé teheti, hogy egy támadó további utasításokat illesszen be a feldolgozott tartalomba. A folyamat időzítése a gond: az ellenőrzés már lefut, mielőtt a rosszindulatúan hozzáadott összetevő ténylegesen betöltődne. A technikai hiba besorolása ezért CWE-94, vagyis kódinjektálási gyengeség.
A részletes működés ismerete a rendszergazdák számára azért lehet kellemetlen, mert a hibához kapcsolódó technikai leírás nyilvános. Ez nem bizonyítja, hogy a sérülékenységet már kihasználták, de csökkenti azt az időt, amely alatt egy támadó saját eszközt készíthet hozzá.
Nincs ismert támadás, de a javítást érdemes ellenőrizni
A forrás szerint jelenleg nem jelentettek CVE-2026-65660-hoz köthető, valós környezetben történt támadást, és a hiba nem szerepel az amerikai CISA ismert, aktívan kihasznált sérülékenységeinek listáján sem. A Microsoft értékelése szerint a kihasználás valószínűsége alacsony.
Ettől függetlenül a helyzet nem pusztán elméleti. Dinh Ho Anh Khoa arról írt, hogy a hiba javítása letiltja az érintett funkciót alapértelmezésben. A Microsoft támogatott SharePoint Server 2016, 2019 és Subscription Edition változatainak üzemeltetői ezért az augusztus 11-i biztonsági frissítés meglétét ellenőrizhetik elsőként.
A kutató szerint a régebbi SharePoint 2013 is érintett lehet, miközben a Microsoft tanácsadója ezt a verziót nem sorolja fel. A SharePoint 2013 támogatása 2023 áprilisában véget ért, így ehhez már nem érkeznek biztonsági frissítések. Ilyen rendszer esetén a kockázat kezelése különösen nem halogatható.
Felhasznált források
Ajánló
Tetszett a cikk? Ezt is olvasd el
A trieszti kikötőberuházás pénzügyi, műszaki és piaci alapjait vizsgálja a Közlekedési és Beruházási Minisztérium. A munka egy része közben olasz finanszírozással halad, de arról még nem született döntés, hogy a magyar projekt a tervezett formában folytatódik-e.
A BragJack nevű bemutatott támadási módszer nem magát az AI-t „fertőzi meg”: egy már telepített, rosszindulatú böngészőbővítmény használhatja ki az asszisztens jogosultságait. A tanulság egyszerű, de fontos: az AI-funkciók mellett a bővítmények listája is érzékeny biztonsági kérdés lett.
Az Amazon megakadályozta, hogy a Meta Muse nevű mesterségesintelligencia-asszisztense a felhasználók helyett vásároljon a webáruházban. A használók felugró üzenetet kaptak: az Amazon szerint a jogosulatlan automatizált hozzáférés sérti a fe…