文章总结: 本文分析CVE-2026-65660MicrosoftSharePointServer远程代码执行漏洞,该漏洞存在于Web部件页面设计时解析流程,攻击者利用特制WebPart标记绕过安全控制,结合XamlServices.Parse等gadget实现任意代码执行。影响SharePointServer2013/2016/2019/SubscriptionEdition未打2026年8月补丁的版本。具备Design权限的普通账号可单请求实现远程代码执行,建议尽快安装补丁并限制Design权限。
综合评分: 85
文章分类: 漏洞分析,代码审计,应急响应,安全工具
【已复现】CVE-2026-65660 Microsoft SharePoint 远程代码执行漏洞
梅伊斯
梅伊斯
源影安全团队
2026年9月22日 22:37
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
SharePoint 是微软推出的企业级协作平台与内容管理系统,本地部署版本(SharePoint Server 2013/2016/2019/Subscription Edition)在全球政企内网中应用极为广泛,常见用途包括搭建企业内部门户、团队协作站点、文档管理与工作流审批等。由于它天然承载着组织的文档、人员和业务流程数据,且大量实例直接对外提供服务,SharePoint Server 一直是攻击者眼中高价值的目标——近两年多个微软补丁日中,SharePoint 相关漏洞都占据了重要位置。
CVE-2026-65660 是 Microsoft SharePoint Server 的一个远程代码执行漏洞,存在于 Web 部件页面的设计时解析流程中。当服务端处理攻击者提交的 WebPart 标记时,负责重新生成 Register 指令的代码没有对属性值中的引号做过滤,攻击者可以借此伪造出一条新的 Register 指令,把危险命名空间“走私”进解析环节,绕过 EditingPageParser.VerifyControlOnSafeList() 的安全控制,最终结合 XamlServices.Parse()、ObjectDataProvider、ExpandedWrapper 等 gadget 实现任意代码执行,并可进一步植入无文件内存马实现持久化控制。该漏洞影响 SharePoint Server 2013/2016/2019/Subscription Edition 的全部未打 2026 年 8 月补丁(8 月 11 日发布)的版本。利用上,攻击者只需一个具备站点 Design 权限(可编辑页面)的普通账号,发送单个 HTTP 请求即可让命令以 SharePoint 应用程序池身份(通常为场管理员级别的服务账户)执行——这意味着从“能编辑网页的普通用户”直接跳到“整个 SharePoint 场的沦陷”,可进一步读取全部内容数据库、提取 MachineKey 实现持久化控制。至于“无认证利用”,原始披露报告称在 2026 年 6 月补丁之前的构建上、配合开启匿名访问的站点可以无需任何账号触发。
利用窗口
| 构建区间 | 65660 本体 | 免认证组合 | 备注 |
| — | — | — | — |
| RTM ~ 2026-05 | ✅ 可利用 | ✅(需 Web 应用开匿名) | 认证绕过未修 |
| 2026-07(KB5002882) | ✅ 可利用 | ❌ | 需有效账号 + Design 权限;唯一可照抄 payload 区间 |
| 2026-08-11 起 | ❌ 三层修复 | ❌ | ToolPane 入口默认禁用;XamlServices.Parse 仍可用 |
参考链接
https://blog.viettelcybersecurity.com/sharepoint_cve-2026-65660/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:源影安全团队 梅伊斯
梅伊斯《【已复现】CVE-2026-65660 Microsoft SharePoint 远程代码执行漏洞》