⌕ P
AI / Tech

A SharePoint-hiba súlyosabb lehet, mint aminek először látszott

2026. 09. 28. 5 perc olvasás
Írta: NapiInfo szerkesztőség Szerkesztői ellenőrzés: zoli
Bejelentkezés után elmentheted.
A cikk illusztrációja: A SharePoint-hiba súlyosabb lehet, mint aminek először látszott
A lényeg röviden

A CVE-2026-65660 jelű SharePoint-sebezhetőséget eredetileg közepes kockázatú megtévesztési hibaként sorolták be, de a részletes elemzés szerint bejelentkezett támadó kódfuttatásra is használhatja. A Microsoft augusztus 11-i frissítése már javítja a problémát.

A Microsoft SharePoint Server egy hibáját kezdetben megtévesztésre használható, 6,5-ös CVSS-pontszámú sérülékenységként írta le a gyártó. A Viettel Cyber Security kutatója, Dinh Ho Anh Khoa által közzétett technikai elemzés szerint azonban a CVE-2026-65660 ennél súlyosabb következménnyel járhat: egy arra jogosult, vagyis már hitelesített támadó távolról kódot futtathat a szerveren.

Ez elsősorban azoknak a szervezeteknek fontos, amelyek saját SharePoint Servert üzemeltetnek dokumentumok, belső oldalak és közös munkafelületek kezelésére. A hiba javítása már elérhető az augusztus 11-i biztonsági frissítésekben, ezért az üzemeltetők számára a kézzelfogható teendő a telepített frissítések ellenőrzése.

Miért számít nagy különbségnek a besorolás?

A SharePoint a Microsoft vállalati együttműködési rendszere: sok helyen itt tárolják és osztják meg a munkához szükséges fájlokat, belső híreket és csapatoldalakat. Egy ilyen szerver sérülékenysége nem feltétlenül érinti a magánfelhasználók otthoni számítógépét, a vállalati környezetben viszont érzékeny adatok közelébe viheti a támadót.

A távoli kódfuttatás azt jelenti, hogy valaki a hálózaton keresztül olyan utasítások végrehajtását érheti el a kiszolgálón, amelyeket normál esetben csak a rendszer vagy az arra feljogosított adminisztrátor indíthatna el. Nem egyszerűen félrevezető tartalom megjelenítéséről van tehát szó: a kockázat a szerver működését is érintheti.

A National Vulnerability Database 8,8-as értékkel szerepelteti a hibát. Ez jóval magasabb a Microsoft eredeti, 6,5-ös pontszámánál. A CVSS egy tízes skálán használt, szabványos sérülékenységi értékelés; nem azt mondja meg, hogy biztosan történik támadás, hanem azt segít felmérni, mekkora következménye lehet egy sikeres kihasználásnak.

A belépés továbbra is feltétel

A közzétett leírás alapján a CVE-2026-65660 kihasználásához alaphelyzetben hitelesített felhasználói hozzáférés kell. Ez lényeges korlát: önmagában nem arról van szó, hogy bárki az internetről, jelszó nélkül átvehetné egy SharePoint Server irányítását.

A kutató ugyanakkor bemutatott egy olyan láncot is, amely egy másik, már javított bejelentkezés-megkerülési hibával együtt előzetes hitelesítés nélküli kódfuttatáshoz vezethetett volna. Ez a különálló hiba a beszámoló szerint a június 9-i javításban már megszűnt. Azok a szerverek, amelyek ezt a frissítést telepítették, nem érintettek ebben a hitelesítés előtti útvonalban.

Hol csúszott félre az ellenőrzés?

A probléma a SharePoint egyik védelmi ellenőrzésénél van. A rendszer úgynevezett SafeControls-listát használ, amelynek célja, hogy csak biztonságosnak minősített szerveroldali összetevők töltődhessenek be. A kutató szerint egy SharePoint-összetevő a webes oldalak egyes beállításait úgy dolgozza fel, hogy bizonyos idézőjeleket nem kezel megfelelően.

Ez a részlet lehetővé teheti, hogy egy támadó további utasításokat illesszen be a feldolgozott tartalomba. A folyamat időzítése a gond: az ellenőrzés már lefut, mielőtt a rosszindulatúan hozzáadott összetevő ténylegesen betöltődne. A technikai hiba besorolása ezért CWE-94, vagyis kódinjektálási gyengeség.

A részletes működés ismerete a rendszergazdák számára azért lehet kellemetlen, mert a hibához kapcsolódó technikai leírás nyilvános. Ez nem bizonyítja, hogy a sérülékenységet már kihasználták, de csökkenti azt az időt, amely alatt egy támadó saját eszközt készíthet hozzá.

Nincs ismert támadás, de a javítást érdemes ellenőrizni

A forrás szerint jelenleg nem jelentettek CVE-2026-65660-hoz köthető, valós környezetben történt támadást, és a hiba nem szerepel az amerikai CISA ismert, aktívan kihasznált sérülékenységeinek listáján sem. A Microsoft értékelése szerint a kihasználás valószínűsége alacsony.

Ettől függetlenül a helyzet nem pusztán elméleti. Dinh Ho Anh Khoa arról írt, hogy a hiba javítása letiltja az érintett funkciót alapértelmezésben. A Microsoft támogatott SharePoint Server 2016, 2019 és Subscription Edition változatainak üzemeltetői ezért az augusztus 11-i biztonsági frissítés meglétét ellenőrizhetik elsőként.

A kutató szerint a régebbi SharePoint 2013 is érintett lehet, miközben a Microsoft tanácsadója ezt a verziót nem sorolja fel. A SharePoint 2013 támogatása 2023 áprilisában véget ért, így ehhez már nem érkeznek biztonsági frissítések. Ilyen rendszer esetén a kockázat kezelése különösen nem halogatható.

Felhasznált források

Megosztás Facebookon Megosztás X-en Megosztás LinkedInen Megosztás emailben

Ajánló

Tetszett a cikk? Ezt is olvasd el

Egy rossz bővítmény az AI-böngésző asszisztensét is kihasználhatja
AI / Tech

A BragJack nevű bemutatott támadási módszer nem magát az AI-t „fertőzi meg”: egy már telepített, rosszindulatú böngészőbővítmény használhatja ki az asszisztens jogosultságait. A tanulság egyszerű, de fontos: az AI-funkciók mellett a bővítmények listája is érzékeny biztonsági kérdés lett.

19 órája 5 perc
Az Amazon letiltotta a Meta vásárlóasszisztensét
AI / Tech

Az Amazon megakadályozta, hogy a Meta Muse nevű mesterségesintelligencia-asszisztense a felhasználók helyett vásároljon a webáruházban. A használók felugró üzenetet kaptak: az Amazon szerint a jogosulatlan automatizált hozzáférés sérti a fe…

22 órája 2 perc