Microsoft’un SharePoint Server ürünlerinde kapattığı CVE-2026-65660 açığı, ilk duyuruda yalnızca bir spoofing zafiyeti gibi görünse de güvenlik kaydında uzaktan kod çalıştırma olarak da yer aldı. Açık, SharePoint Server 2016, 2019 ve Subscription Edition sürümlerini etkiliyor. Yamalar 11 Ağustos güvenlik güncellemeleriyle yayımlandı; Ulusal Güvenlik Açıkları Veritabanı (NVD) bu zafiyete 8.8 puan verdi. NVD kaydı: CVE-2026-65660.
Microsoft’un güvenlik duyurusunda CVE-2026-65660, yetkili bir saldırganın spoofing yapmasına izin veren bir sorun olarak tanımlanıyor ve bütünlük ya da erişilebilirlik üzerinde etki gösterilmiyor. Ancak Microsoft’un güncellediği CVE kaydı aynı açığı doğrudan uzaktan kod çalıştırma zafiyeti diye adlandırıyor ve yetkili bir kullanıcının kod çalıştırabileceğini söylüyor. İki kayıtta da CWE-94, yani kod enjeksiyonu zayıflığı işaret ediliyor. Bu fark, açığı yalnızca duyuru metnine bakarak inceleyen ekiplerin onu orta seviyeli bir spoofing problemi olarak görmesine yol açtı.
ToolShell araştırmacısı yine aynı SharePoint hattında
Açığı ortaya çıkaran isim, Viettel Cyber Security araştırmacısı Dinh Ho Anh Khoa. Khoa, Mayıs 2025’te Pwn2Own Berlin’de SharePoint’e karşı gösterilen ilk ToolShell exploit zincirini de sundu. O zincir daha sonra Çin devlet bağlantılı gruplar tarafından istismar edildi ve Microsoft’u acil yama yayımlamaya zorladı.
Son aylarda Khoa, SharePoint tarafında başka açıklıkları da yayımladı. Bunlardan CVE-2026-55040, Ağustos ayında detayları kamuya açıldıktan kısa süre sonra saldırganlar tarafından kullanıldı. Khoa’nın son çalışması ise SharePoint’in sunucu tarafı denetimlerin SafeControls listesinde olup olmadığını kontrol eden mekanizmaya dayanıyor. SafeControls filtresi, tehlikeli sınıfların yüklenmesini engellemek için kullanılıyor.
Zafiyet, ToolPane bileşeninin web-part işaretlemesini işlerken Register yönergelerini yeniden oluşturma biçiminden kaynaklanıyor. Bileşen, öznitelik değerlerini çift tırnak arasına yazıyor ancak içerideki tırnakları kaçırmıyor. Saldırgan bu boşluğu kullanarak ek yönergeler enjekte edebiliyor ve tür kontrolü tamamlandıktan sonra, denetim yüklenmeden önce rastgele .NET sınıflarını kaydedebiliyor.
Kod çalıştırma, hatta ön kimlik doğrulama zinciri
Bu noktadan sonra saldırgan, serbestçe yüklenen sınıflar üzerinden XamlServices.Parse() çağrısını tetikleyerek serileştirme yoluyla kod çalıştırma elde ediyor. Khoa’nın notlarında, kayıt defteri izin hatalarına takılmadan çalışan bellek içi bir webshell yükü de yer alıyor. Araştırmacı, aynı açığın daha önce yamalanmış ayrı bir kimlik doğrulama atlatma ile zincirlenebildiğini ve anonim sayfa erişimine izin verecek şekilde yapılandırılmış sunucularda ön kimlik doğrulama aşamasında uzaktan kod çalıştırmaya gidilebildiğini de gösterdi. Khoa, bu bypass’ın 9 Haziran yamasıyla düzeltildiğini ve bu yamayı alan sunucuların ön kimlik doğrulama yoluna açık olmadığını belirtti.
CVE-2026-65660 için şu ana kadar sahada bir istismar bildirilmedi. Zafiyet, CISA’nın Known Exploited Vulnerabilities kataloğunda da yer almıyor. Microsoft, istismar olasılığını düşük diye değerlendiriyor; buna karşın tam exploit işaretlemesi artık kamuya açık durumda. Khoa, açığı sızma testi çalışmalarında kullandığını söylüyor.
Araştırmacıya göre 11 Ağustos yaması zafiyeti kapatıyor ve sorunlu işlevi varsayılan olarak devre dışı bırakıyor. Khoa ayrıca açığın SharePoint 2013 sürümünü de etkilediğini, ancak Microsoft’un duyurusunda yalnızca 2016, 2019 ve Subscription Edition sürümlerinin listelendiğini aktardı. SharePoint 2013 ise Nisan 2023’ten bu yana destek dışı ve güvenlik güncellemesi almıyor.
