Uma vulnerabilidade no Microsoft SharePoint Server permite que um atacante autenticado com poucos privilégios execute código arbitrário no servidor. Identificada como CVE-2026-65660, a falha recebeu pontuação CVSS 8.8.
São afetadas as versões SharePoint Server 2016, SharePoint Server 2019 e a Subscription Edition, ou seja, as instalações mantidas dentro da própria infraestrutura das organizações.
O problema está em uma injeção que contorna a proteção SafeControls, mecanismo que deveria limitar quais classes podem ser registradas e executadas pela aplicação.
A exploração acontece no componente ToolPane. Ao processar diretivas Register controladas pelo atacante, as aspas presentes no conteúdo não recebem o tratamento adequado, o que permite inserir diretivas extras depois que as validações de segurança já passaram.
Com isso o invasor consegue registrar classes .NET perigosas e chegar à execução de código arbitrário por meio de desserialização, partindo de uma conta comum, sem necessidade de privilégio administrativo.
A Microsoft publicou as correções em 11 de agosto de 2026, com versões específicas para cada linha do produto. Na divulgação, a empresa informou que a falha não havia sido tornada pública nem explorada em ataques.
Esse quadro mudou com a publicação de uma análise técnica detalhada da vulnerabilidade. Com o funcionamento da falha agora documentado, o risco de exploração aumenta para quem ainda mantém servidores sem a atualização.



