CVE-2026-65660: Microsoft lo catalogó como suplantación, pero es RCE en SharePoint
El fallo permite ejecución remota de código a un atacante autenticado, no la suplantación moderada que describía el aviso inicial. El NVD ya lo puntúa 8,8.

Microsoft clasificó CVE-2026-65660 como un fallo de suplantación de identidad con 6,5 de puntuación CVSS. La realidad es bastante menos amable: la vulnerabilidad permite ejecución remota de código a un atacante autenticado. Dinh Ho Anh Khoa, investigador de Viettel Cyber Security, ha publicado los detalles técnicos completos, y el National Vulnerability Database ya la puntúa 8,8.
El lío empieza en la propia documentación. El aviso de Microsoft describe el fallo como suplantación y no asigna impacto a integridad ni a disponibilidad. El registro del CVE que la compañía publica por separado, actualizado el 11 de septiembre, lo titula vulnerabilidad de ejecución remota de código y dice que permite a un atacante autorizado ejecutar código. Ambos registros comparten CWE-94, inyección de código. Quien triageó el CVE mirando solo el aviso se quedó con un fallo moderado de suplantación en la mano.
Dónde está el agujero
El problema está en cómo SharePoint comprueba si los controles de servidor figuran en la lista SafeControls, el filtro que impide cargar clases peligrosas. Cuando el componente ToolPane procesa el marcado de una web part, reconstruye las directivas Register escribiendo los valores de los atributos entre comillas dobles sin escapar las comillas que van dentro. Un atacante puede inyectar directivas adicionales por esas comillas sin escapar y registrar clases .NET arbitrarias después de que pase la comprobación de tipos, pero antes de que se cargue el control. Con eso ya puede usar XamlServices.Parse() para desencadenar la ejecución mediante deserialización.
El análisis de Viettel incluye un payload de webshell en memoria que funciona, según Khoa, porque evita los fallos de permisos de registro con los que tropiezan otros métodos de deserialización.
Khoa es el mismo investigador que demostró la cadena ToolShell contra SharePoint en Pwn2Own Berlín en mayo de 2025, la que después explotaron grupos respaldados por el estado chino y que forzó parches de emergencia. Desde entonces ha divulgado varios fallos más del producto, entre ellos CVE-2026-55040, un bypass de autenticación que los atacantes aprovecharon poco después de que sus detalles se hicieran públicos en agosto.
El escenario empeora si se combina con ese bypass, ya parcheado. Encadenados, permiten ejecución remota de código sin autenticación en servidores configurados para admitir acceso anónimo a páginas. El bypass se corrigió el 9 de junio; quien aplicara ese parche no está expuesto a esa vía.
Afecta a SharePoint Server 2016, 2019 y Subscription Edition. Los parches están disponibles desde las actualizaciones de seguridad del 11 de agosto y, según el investigador, además apagan la función vulnerable por defecto. Khoa sostiene que SharePoint 2013 también está afectado, aunque va fuera del catálogo de Microsoft; esa versión dejó de tener soporte en abril de 2023 y no recibe parches.
No se ha reportado explotación en el mundo real y el fallo no está en el catálogo de vulnerabilidades explotadas de CISA. Microsoft considera improbable que se explote. El marcado completo del exploit ya es público, y Khoa dice que lo ha usado en trabajos de pentesting.


