
SharePoint zakrpa postoji od kolovoza, a CVE-2026-65660 sada se iskorištava

Kanadski centar za kibernetičku sigurnost u upozorenju od 24. rujna 2026. navodi da se CVE-2026-65660 u lokalnom Microsoft SharePoint Serveru aktivno iskorištava, premda je Microsoftov sigurnosni ispravak dostupan od 11. kolovoza 2026. Ranjivost omogućuje napadaču koji ima pristup ranjivom poslužitelju da na njemu izvrši proizvoljni kod.
Za administratore lokalnih instalacija to znači provjeru dviju stvari: je li svaki poslužitelj dosegnuo verziju u kojoj je propust uklonjen i postoje li u zapisima tragovi napada prije nadogradnje. Posebnu pozornost traže instance dostupne s interneta, jer objavljena zakrpa ne govori je li bila ugrađena u trenutku pokušaja iskorištavanja. Provjera obuhvaća i ranije sigurnosne ispravke ako instalacija dopušta anonimni pristup.
Koje verzije treba nadograditi
Presudan je instalirani build pojedinog poslužitelja, a ne samo naziv SharePointova izdanja ili preuzimanje instalacijskog paketa. Microsoftova evidencija nadogradnji povezuje kolovoške pakete s ovim popravljenim verzijama:
- SharePoint Enterprise Server 2016: pogođeni su buildovi ispod 16.0.5565.1001. Poslužiteljski paket nosi oznaku KB5002905, a pripadajući jezični paket KB5002906.
- SharePoint Server 2019: pogođeni su buildovi ispod 16.0.10417.20198. Poslužiteljski paket je KB5002894, a jezični KB5002896.
- SharePoint Server Subscription Edition: pogođeni su buildovi ispod 16.0.19725.20522. Tu granicu donosi sigurnosna nadogradnja KB5002893 od 11. kolovoza 2026.
Za izdanja 2016 i 2019 evidencija razlikuje jezično neovisan STS paket od jezičnog WSSLOC paketa, koji obuhvaća i instalacije na engleskom. Oba su potrebna za potpuno ažuriranje farme kada su objavljena za isti mjesec. Zato sama provjera jednog instaliranog KB broja nije jednako pouzdana kao pregled stanja svih poslužitelja i potrebnih paketa u farmi.
Subscription Edition u međuvremenu ima i novije kumulativno izdanje KB5002908 od 8. rujna 2026., s buildom 16.0.20326.20136. Budući da su SharePointove nadogradnje kumulativne, noviji paket uključuje prethodno objavljene ispravke; administrator treba utvrditi aktualni build, a ne očekivati nužno baš kolovoški broj paketa. Izdanja 2016 i 2019 izvan su produljene podrške: postojanje kolovoških paketa za ovaj propust ne vraća im status podržanog proizvoda.
Zašto iskorištavanje mijenja procjenu rizika
NHS England u upozorenju od 28. rujna 2026. navodi da je Microsoft opazio iskorištavanje te da je američka agencija CISA uvrstila CVE-2026-65660 u katalog poznato iskorištavanih ranjivosti. Osnovni napad zahtijeva prijavljenog napadača s niskom razinom pristupa; posebno pripremljen zahtjev može završiti izvršavanjem koda na ranjivom SharePoint poslužitelju. To je konkretniji rizik od teorijske mogućnosti iskorištavanja nakon objave zakrpe.
Postoji i uvjetni, opasniji scenarij. Ako poslužitelj dopušta anonimni pristup, a raniji SharePointovi sigurnosni ispravci nisu potpuno primijenjeni, povezivanje ovog propusta s drugim ranjivostima može omogućiti udaljeno izvršavanje koda prije prijave. Zbog toga pregled konfiguracije anonimnog pristupa i povijesti zakrpa pripada istoj procjeni kao i provjera trenutačnog builda. Višefaktorska autentifikacija smanjuje rizik zlouporabe povlaštenih računa, ali taj uvjetni lanac zahtijeva i uklanjanje ostalih ranjivih komponenti.
Kako ograničiti izloženost lokalne instalacije
Inventar treba obuhvatiti sve lokalne SharePoint poslužitelje, uključujući članove farme koji nisu javno vidljivi i instance kojima se može pristupiti izravno s interneta. Za svaku je korisno zabilježiti izdanje, instalirani build, posljednju dovršenu nadogradnju i put kojim korisnici ili administratori pristupaju sustavu. Tako se vidi gdje je potrebna zakrpa, a gdje treba ograničiti mrežnu dostupnost dok se posao ne dovrši.
- Ograničiti ili ukloniti izravan internetski pristup gdje to poslovni rad dopušta; SharePoint Central Administration i druga upravljačka sučelja učiniti dostupnima samo ovlaštenima.
- Ukloniti nepotrebne i neaktivne račune te zahtijevati višefaktorsku autentifikaciju za administratore i druge povlaštene korisnike.
- Uključiti integraciju AMSI za SharePointove web-aplikacije i način potpunog skeniranja tijela zahtjeva ondje gdje je operativno izvediv.
Te mjere imaju različite uloge. Mrežno ograničenje sužava mjesta s kojih se može poslati zahtjev poslužitelju, kontrola računa otežava zlouporabu prijavljenog pristupa, a AMSI omogućuje dodatno prepoznavanje sumnjivog sadržaja. Nijedna od njih sama ne utvrđuje je li ranjivost iskorištena dok je poslužitelj bio na starijem buildu; za to su potrebni zapisi i istraga konkretne aktivnosti.
Što tražiti u zapisima nakon ugradnje zakrpe
Na internetski dostupnim poslužiteljima pregled treba zahvatiti razdoblje prije nadogradnje, uključujući vrijeme kad je poslužitelj bio na pogođenom buildu. IIS zapise valja povezati sa SharePointovim zapisima, zapisima autentifikacije i podacima zaštite krajnjih sustava. Redoslijed zahtjeva, prijava i procesa koji su se zatim pokrenuli može pokazati više od izdvojenog neobičnog zahtjeva.
Posebnu pozornost zaslužuju sumnjivi pokušaji prijave, neuobičajena administrativna aktivnost, neočekivane promjene web-dijelova ili konfiguracije te pristup IIS ključevima računala. Tragovi deserializacijskih napada, postavljanja web-ljuske, zlonamjernog pokretanja procesa i neuobičajenih zahtjeva prema SharePoint uslugama također pripadaju pregledu. Detekcije Microsoft Defendera i AMSI-ja korisne su kad se mogu povezati s vremenom i izvorom zahtjeva, a njihov izostanak sam po sebi ne dokazuje da napada nije bilo.
Ako se pronađe slijed koji upućuje na iskorištavanje, treba sačuvati relevantne IIS, SharePointove i autentifikacijske zapise te utvrditi koje su se promjene dogodile nakon sumnjivog pristupa. Naknadna ugradnja ispravka uklanja poznatu ranjivost u ažuriranoj verziji, ali ne uklanja kod ili pristup koji je napadač možda već uspostavio. Upravo zato nalaz sumnjive aktivnosti traži istragu kompromitacije poslužitelja, a ne samo potvrdu da se sada prikazuje popravljen build.
Pročitajte i:
Povezani članci


Googleov PageBreak našao je 500+ XSS propusta, uz provjeru svakog napada

ChatGPT Business ili Microsoft 365 Copilot: konektori protiv Work IQ-a

Dify ili Langflow: brži proizvod sudara se s dubljim prototipom

Marble ulaže 6,5 milijuna eura u AI koji mora objasniti svaku odluku

Slack ili Teams: 90 dana povijesti mijenja računicu besplatnog plana
Pretplatite se na naš newsletter
Primajte najnovije vijesti o Web3-u, AI-ju i kriptovalutama izravno u svoj sandučić.