Una vulnerabilità di Microsoft SharePoint Server, identificata come CVE-2026-65660, si è rivelata più pericolosa di quanto sembrasse nelle prime comunicazioni: non un semplice problema di spoofing, ma una possibile esecuzione di codice da remoto da parte di un utente autenticato. Per le aziende che usano SharePoint on-premises, il punto chiave è pratico: la correzione esiste dall’11 agosto 2026, ma chi ha valutato il rischio in modo superficiale potrebbe non aver dato la giusta priorità all’aggiornamento.
Il tema riguarda soprattutto chi gestisce SharePoint Server in casa, non Microsoft 365 in generale. Se in azienda SharePoint è usato per documenti, intranet o workflow interni, è il momento di verificare subito versione, patch installate ed eventuale esposizione di pagine accessibili in modo anonimo.
Che cosa è successo
Il 22 settembre 2026 sono stati pubblicati dettagli tecnici che mostrano come la vulnerabilità CVE-2026-65660, inizialmente descritta da Microsoft come una falla di spoofing con punteggio CVSS 6.5, possa in realtà consentire l’esecuzione di codice remoto da parte di un attaccante autenticato.
Secondo quanto reso noto dal ricercatore Dinh Ho Anh Khoa di Viettel Cyber Security, la vulnerabilità interessa SharePoint Server 2016, SharePoint Server 2019 e SharePoint Subscription Edition. Le patch sono disponibili dagli aggiornamenti di sicurezza dell’11 agosto 2026. Il National Vulnerability Database assegna alla falla un punteggio 8.8, sensibilmente più alto rispetto alla classificazione iniziale.
La discrepanza non è un dettaglio burocratico. In molte aziende il processo di gestione delle patch si basa proprio sul tipo di impatto dichiarato e sul punteggio di gravità. Una vulnerabilità classificata come “spoofing moderato” può finire in coda rispetto ad altri aggiornamenti; una vulnerabilità di remote code execution, invece, richiede normalmente una priorità molto più alta.
Perché la classificazione iniziale ha creato confusione
Il caso è rilevante perché due descrizioni dello stesso CVE hanno trasmesso messaggi diversi. Nell’advisory Microsoft, CVE-2026-65660 era presentata come una falla che consentiva a un attaccante autorizzato di effettuare spoofing, senza impatti dichiarati su integrità o disponibilità. Nel record CVE pubblicato separatamente da Microsoft e aggiornato l’11 settembre, la stessa vulnerabilità veniva invece indicata come remote code execution, con possibilità per un attaccante autorizzato di eseguire codice.
Entrambe le schede riportano il riferimento a CWE-94, cioè una debolezza legata all’iniezione di codice. Questo elemento, insieme ai dettagli tecnici ora pubblici, chiarisce che non si tratta di una semplice anomalia di presentazione o impersonificazione, ma di un rischio molto più serio per il server SharePoint.
Per chi gestisce sistemi aziendali, la lezione è chiara: non basta fermarsi al titolo sintetico di un bollettino. Quando un componente è critico per il business, conviene verificare sempre l’impatto reale, soprattutto se emergono rettifiche o analisi indipendenti.
Come funziona il problema, in termini semplici
La vulnerabilità riguarda il modo in cui SharePoint controlla se determinati controlli lato server appartengono all’elenco SafeControls, cioè il filtro pensato per impedire il caricamento di classi pericolose.
In pratica, durante l’elaborazione di markup relativo alle web part, un componente di SharePoint ricostruisce alcune direttive inserendo valori tra virgolette doppie senza gestire correttamente eventuali virgolette già presenti all’interno dei dati. Questo comportamento permette di iniettare direttive aggiuntive e registrare classi .NET arbitrarie dopo il controllo di sicurezza, ma prima del caricamento effettivo del controllo.
Una volta ottenuto il caricamento di classi arbitrarie, il percorso mostrato dal ricercatore porta all’esecuzione di codice attraverso XamlServices.Parse() e meccanismi di deserializzazione. Non è necessario entrare nei dettagli tecnici per capire il punto essenziale: un utente autenticato può forzare il server a eseguire codice non previsto.
Il ricercatore ha anche mostrato una catena di attacco che, combinata con un diverso bypass di autenticazione già corretto, può arrivare a una remote code execution pre-autenticazione su server configurati per consentire accesso anonimo a certe pagine. Secondo le informazioni pubblicate, quel bypass è stato corretto con una patch del 9 giugno 2026; i server aggiornati non sarebbero esposti a questo percorso di attacco.
Quali versioni sono coinvolte
Le versioni indicate nelle comunicazioni ufficiali come interessate sono:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Subscription Edition
Il ricercatore sostiene che anche SharePoint 2013 sia vulnerabile. Tuttavia, questa versione non compare nell’advisory Microsoft e, soprattutto, è fuori supporto da aprile 2023. Significa che non riceve aggiornamenti di sicurezza.
Per molte PMI questo è un punto delicato: i sistemi documentali o intranet spesso restano in produzione per anni perché “funzionano ancora”. Ma quando una piattaforma non è più supportata, ogni nuova vulnerabilità diventa molto più difficile da gestire in modo accettabile.
C’è già sfruttamento attivo?
Al momento delle informazioni disponibili nella fonte, non risultano casi di sfruttamento della CVE-2026-65660 rilevati in the wild. La vulnerabilità non è inclusa nel catalogo CISA delle Known Exploited Vulnerabilities, e Microsoft valuta lo sfruttamento come improbabile.
Questo però non deve generare falsa tranquillità. I dettagli tecnici e il markup di exploit sono ormai pubblici, e lo stesso ricercatore afferma di aver usato l’exploit in attività di penetration test. In altre parole, l’assenza di attacchi confermati oggi non garantisce che il rischio resti teorico domani, soprattutto per server accessibili dalla rete aziendale o esposti verso Internet.
Perché questa notizia conta per le PMI
SharePoint non è sempre percepito come un sistema “esposto”, ma spesso ospita documenti sensibili, procedure interne, dati di progetto, elenchi di contatti, workflow approvativi e in alcuni casi integrazioni con altri sistemi aziendali. Un attacco riuscito a questo livello può trasformarsi rapidamente in un problema più ampio: accesso ai file, persistenza nella rete, distribuzione di malware o preparazione di un ransomware.
Per una piccola o media impresa, il danno non dipende solo dal server compromesso, ma dal fermo operativo che ne può derivare. Se SharePoint è il punto centrale per documenti condivisi e processi interni, anche poche ore di indisponibilità possono avere un impatto concreto su produttività, assistenza ai clienti e continuità amministrativa.
Cosa significa per la tua azienda
Se la tua azienda usa SharePoint Server on-premises, le azioni da fare sono molto concrete.
Per prima cosa, verifica se sono installati gli aggiornamenti di sicurezza dell’11 agosto 2026. Se il server non è aggiornato, la priorità è applicare la patch quanto prima, pianificando prima un backup e una finestra di manutenzione.
Secondo: controlla se esistono ancora server SharePoint 2013 in produzione o ambienti dimenticati, magari usati da singoli reparti o come vecchie intranet. Un sistema fuori supporto va considerato un rischio aperto e va inserito in un piano di sostituzione o isolamento.
Terzo: rivedi i permessi e gli account che possono autenticarsi a SharePoint. Poiché la vulnerabilità richiede autenticazione, ridurre gli accessi non necessari abbassa il rischio pratico. Utenti, account tecnici e integrazioni obsolete meritano una verifica.
Quarto: controlla la configurazione delle pagine accessibili in modo anonimo. Anche se il percorso più grave pre-autenticazione dipende da una falla diversa già corretta, la presenza di accesso anonimo merita comunque una revisione attenta.
Quinto: monitora i log e gli eventi anomali. Dopo la pubblicazione di dettagli tecnici, è prudente aumentare l’attenzione su comportamenti insoliti del server, caricamenti anomali, errori applicativi e attività impreviste sugli account.
Sesto: assicurati di avere copie di sicurezza affidabili e testate. In un contesto di compromissione server, il backup non serve solo per i disastri hardware ma anche per il ripristino rapido dopo un incidente di sicurezza. Se il tema è scoperto o gestito in modo parziale, può essere utile valutare una soluzione di remote backup.
Infine, se in azienda gli aggiornamenti vengono rinviati perché manca tempo o presidio sistemistico, questo episodio conferma il valore di una gestione continuativa dell’infrastruttura. Servono inventario, patch management, controlli periodici e procedure chiare. In questi casi può avere senso rafforzare il presidio con servizi di sicurezza informatica o con un supporto strutturato di assistenza continuativa.
Un promemoria importante: SharePoint Server non è “Microsoft 365”
Molte aziende fanno confusione tra SharePoint Online incluso nei servizi cloud Microsoft 365 e SharePoint Server installato sui propri server. Questa notizia riguarda le edizioni server indicate nelle fonti, cioè gli ambienti gestiti direttamente dall’azienda o dal suo fornitore IT.
Se non sei sicuro di quale piattaforma usi, la verifica è semplice: se il tuo SharePoint richiede patch, manutenzione di Windows Server, backup locali o accessi via VPN alla rete aziendale, con ogni probabilità stai parlando di una installazione on-premises. Ed è proprio in questi casi che la gestione degli aggiornamenti diventa responsabilità diretta dell’organizzazione.
Domande frequenti
Questa vulnerabilità riguarda anche chi usa Microsoft 365?
Le fonti parlano di SharePoint Server 2016, 2019 e Subscription Edition on-premises. Non estendere automaticamente il problema a Microsoft 365 senza una verifica specifica dell’ambiente.
Se ho già installato gli aggiornamenti di agosto, sono a posto?
Secondo le informazioni pubblicate, la correzione è disponibile dall’11 agosto 2026 e disattiva di default la funzione vulnerabile. Resta comunque consigliato verificare configurazione, log e stato generale del server.
Il rischio è alto anche se serve autenticazione?
Sì, perché in molti ambienti aziendali esistono numerosi utenti interni, account tecnici o credenziali esposte. Una remote code execution autenticata può essere molto pericolosa, soprattutto se combinata con altri punti deboli.