Een SharePoint-serverfout die Microsoft eerst betitelde als een spoofing-kwetsbaarheid, blijkt in de praktijk veel ingrijpender: SharePoint authenticated RCE. Onderzoeker Viettel Cyber Security deelde vandaag volledige technische details over CVE-2026-65660, een issue die code-uitvoering op afstand mogelijk maakt voor aanvallers met geldige toegang.
Dat betekent niet dat het overal meteen misgaat, maar het is wél een signaal om patching en versiebeheer rond SharePoint serieus te versnellen. Hieronder leggen we uit waar de kwetsbaarheid precies in zit, welke versies betroffen zijn en welke stappen je nu kunt nemen.
Wat is er aan de hand met CVE-2026-65660?
De kwetsbaarheid CVE-2026-65660 treft SharePoint Server 2016, SharePoint Server 2019 en de SharePoint Subscription Edition. Volgens de gepubliceerde informatie waren er patches beschikbaar vanaf 11 augustus (de betreffende security updates).
Opmerkelijk is de classificatieverwarring. In Microsofts eerste advies werd het probleem beschreven als spoofing met een CVSS-score van 6,5. In de aanvullende CVE-registratie werd dezelfde bug later echter aangeduid als remote code execution, met een hogere score van 8,8. Beide records wijzen naar een code-injectiezwakte (CWE-94).
Hoe leidt de fout tot SharePoint authenticated RCE?
De kern van de kwetsbaarheid zit in de manier waarop SharePoint controleert of server-side controls zijn toegestaan op basis van de SafeControls-lijst. Die lijst dient als een filter dat voorkomt dat gevaarlijke classes worden geladen.
Het probleem ontstaat wanneer de ToolPane-component webpart-markup verwerkt. Tijdens die verwerking reconstrueert SharePoint Register-directives door attributen in dubbele aanhalingstekens te schrijven, zonder correct om te gaan met quotes binnen die aanhalingstekens.
Daardoor kan een aanvaller extra directives injecteren via ongeëscapete quotes. Het gevolg: na type-checking maar vóórdat de control geladen wordt, kunnen aanvallers alsnog arbitraire .NET classes registreren.
Van klasse laden naar code uitvoeren
Zodra arbitraire klasse-lading mogelijk is, kan de aanvaller vervolgens XamlServices.Parse() inzetten. In de technische publicatie wordt beschreven dat dit pad kan leiden tot code execution via deserialisatie-mechanismen.
Verder bevat de analyse een werkend in-memory webshell-achtig payload-voorbeeld dat volgens de onderzoeker registry-permissieproblemen vermijdt die bij andere deserialisatiebenaderingen vaker optreden.
Chain met een andere (eerder gepatchte) zwakte
De publicatie gaat nog een stap verder: de kwetsbaarheid kan worden gecombineerd met een afzonderlijke authenticatie-bypass die inmiddels ook gepatcht is. Daarmee kan toegang worden uitgebreid naar scenario’s die zonder de keten moeilijker zijn.
Concreet meldt de onderzoeker dat de combinatie kan uitkomen bij pre-authentication remote code execution op servers die zo zijn geconfigureerd dat anonieme pagina-toegang is toegestaan.
De onderzoeker geeft aan dat die bypass is gefixt in een patch van 9 juni. Systemen die die fix hebben doorgevoerd, zouden niet in het pre-authentication pad terechtkomen.
Is er al misbruik in het wild?
Volgens de beschikbare informatie is er geen melding van actieve exploitatie van CVE-2026-65660 in het wild. Daarnaast staat de kwetsbaarheid niet op de lijst van bekende exploited vulnerabilities van CISA.
Microsoft beoordeelt exploitatie als onwaarschijnlijk. Toch is het relevant dat de volledige exploit-markup inmiddels openbaar is gemaakt, en dat de onderzoeker de exploit gebruikt heeft tijdens penetration testing.
Welke maatregelen moet je nu nemen?
De meest directe remedie is patchen. De fout is verholpen met de security updates van 11 augustus en de kwetsbare functie staat volgens de onderzoeker bovendien standaard uit na toepassing van de fix.
Praktische checklijst voor beheer
- Inventariseer alle SharePoint-instanties (2016/2019/Subscription) en hun patchniveau.
- Installeer de updates van 11 augustus op alle relevante omgevingen.
- Verifieer configuraties rondom anonieme pagina-toegang en veilige control-loading.
- Controleer eerdere patches rond authenticatie-bypass (zoals de fix van 9 juni) als je ketens wilt uitsluiten.
- Monitor op ongebruikelijke webpart- of markup-wijzigingen, zeker wanneer gebruikers met beperkte rechten content kunnen beïnvloeden.
Waarom deze case laat zien hoe belangrijk classificaties zijn
Deze publicatie onderstreept dat een aanvankelijke classificatie (spoofing) niet altijd het volledige risico dekt. In dit geval wijzen beide records uiteindelijk naar dezelfde categorie zwakte (CWE-94), maar de impactomschrijving verschoof naar remote code execution zodra de technische details volledig duidelijk waren.
Voor security teams betekent dat: ga niet alleen af op de eerste samenvatting. Kijk naar de onderliggende logica (in dit geval SafeControls-verwerking en het mechanisme rond XAML parsing) en beoordeel of je omgeving blootgesteld kan zijn.
Wil je een bredere context over hoe aanvallen zich kunnen ontwikkelen richting impact op applicatieniveau? Lees ook ons stuk over Plugin4Shell en AI-agent risico’s: wat nu te doen, waar we ingaan op het soort keteneffecten dat ontstaat zodra gebruikersinput of configuratie verkeerd wordt verwerkt.
Opgepast: SharePoint 2013 valt soms alsnog onder de impact
De onderzoeker meldt daarnaast dat SharePoint 2013 ook geraakt kan worden. Microsofts eigen advisering richt zich echter op 2016, 2019 en Subscription, en SharePoint 2013 ontvangt geen beveiligingsupdates meer (out of support sinds april 2023).
Als je nog SharePoint 2013 draait, is dit een extra argument voor migratie of een harde compensatie met isolatie en toegangsbeperking. Zonder updates kun je de kwetsbaarheid niet veilig “uitrollen”.
Conclusie: pak SharePoint authenticated RCE direct aan
SharePoint authenticated RCE via CVE-2026-65660 draait om een fout in SafeControls-verwerking: ongeëscapete quotes maken injectie mogelijk, waarna arbitraire .NET-classes geladen kunnen worden en XAML parsing code execution kan triggeren. De kwetsbaarheid is gepatcht met updates van 11 augustus, en de functie wordt na patching volgens de onderzoeker standaard uitgeschakeld.
Er is (voor zover bekend) geen misbruik in het wild gemeld, maar de technische openbaarmaking en de mogelijkheid tot ketens maken dit een onderwerp dat je prioriteit moet geven in je patchronde en je hardening van SharePoint-configuraties.
Bron: https://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
