Zero-Day

CVE-2026-65660 — آسیب‌پذیری Code Injection در Microsoft SharePoint

محصول: Microsoft SharePoint شناسه: CVE-2026-65660 دسته‌ی آسیب‌پذیری: CWE-94 — Code Injection

ماجرا چیه

یه مهاجم مجاز (authorized) می‌تونه از طریق شبکه کد دلخواه رو روی SharePoint اجرا کنه. کلمه‌ی «مجاز» اینجا مهمه: یعنی مهاجم قبلش به یه سطحی از دسترسی نیاز داره، برخلاف باگ‌های unauthenticated که بدون هیچ لاگینی قابل سوءاستفاده‌ان.

وضعیت فعلی

  • استفاده در کمپین‌های باج‌افزاری: نامشخص
  • نیاز به Forensic Triage طبق BOD-26-04: بله
  • تاریخ ثبت: ۲۵ سپتامبر ۲۰۲۶
  • مهلت اقدام: ۲۸ سپتامبر ۲۰۲۶

نکته: برخلاف بعضی CVEهای مشابه، این یکی صراحتاً نیاز به Forensic Triage داره — یعنی صرفاً patch کردن کافی نیست و طبق الزامات BOD-26-04 باید بررسی شه که آیا سیستم از قبل مورد سوءاستفاده قرار گرفته یا نه.

چه کاری باید کرد

mitigation‌های اعلام‌شده از سمت مایکروسافت رو اعمال کن، هم‌زمان با رعایت راهنمای BOD 26-04 و الزامات Forensic Triage مربوطه. اگه سرویس ابری داری و mitigation در دسترس نیست، طبق BOD 26-04 یا باید از راهنمای مخصوص سرویس‌های ابری پیروی کنی یا استفاده از محصول رو متوقف کنی. ارزیابی میزان expose بودن هر asset به اینترنت و رعایت زمان‌بندی patch بر عهده‌ی خود مسئول اون سیستمه.

منابع رسمی

این یادداشت صرفاً خلاصه‌ی سریعه؛ برای تصمیم‌گیری عملی (patch، mitigation، یا Forensic Triage) همیشه به همین منابع رسمی بالا مراجعه کن، نه این پست.

← بازگشت به همه پست‌ها