Microsoft SharePoint 远程代码执行漏洞(CVE-2026-65660)

北京赛克艾威科技有限公司 2026-08-11


  • 漏洞编号:CVE-2026-65660
  • 漏洞等级:高危
  • 漏洞标签:奇安信CERT验证、重保2026、关键漏洞、影响十万级、技术细节公开
  • 发布时间:2026-08-11

漏洞描述

Microsoft SharePoint Server 是一款企业级协作平台与内容管理系统,由微软公司开发并维护。该平台提供文档管理、团队协作、企业内网门户构建、工作流自动化以及业务智能分析等核心功能,广泛应用于全球各类组织的内部信息共享与协同办公场景。SharePoint Server Subscription Edition 是微软推出的基于订阅模式的最新版本,支持本地部署,为企业提供高度可定制化的协作环境与数据管理解决方案。 该漏洞源于 ToolPane.GetPartPreviewAndPropertiesFromMarkup\(\) 在解析 WebPart 标记时对 Register 指令与 Tag 标记的分离处理不当,RegisterDirective.GetHtml\(\) 在生成处理后的 Register 标记时未对属性值中的引号进行充分过滤,导致攻击者可通过注入双引号/单引号实现类型检查绕过。攻击者可利用该漏洞,在绕过 EditingPageParser.VerifyControlOnSafeList\(\) 安全控制后注入危险命名空间与控制,结合XamlServices.Par...

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/486088