---
title: "Luka w Microsoft SharePoint wykorzystywana w atakach. CISA wyznaczyła termin łatania"
description: "Microsoft potwierdził, że luka CVE-2026-65660 w SharePoint jest wykorzystywana w atakach. CISA dodała podatność do katalogu KEV, a amerykańskie agencje federalne mają czas na jej załatanie do 28 września."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania/index.md"
date_published: "2026-09-28T16:17:10.950Z"
date_modified: "2026-09-28T16:21:13.668Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "microsoft sharepoint"
  - "cve-2026-65660"
  - "cisa"
  - "cyberbezpieczeństwo"
  - "podatnosci"
source_url: "https://www.securityweek.com/microsoft-sharepoint-flaw-cve-2026-65660-now-exploited-in-attacks/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790532064172.jpeg"
image_alt: "A glossy glass cube with the Microsoft logo on a dark surface"
image_credit: "© BoliviaInteligente / Unsplash"
image_credit_url: "https://unsplash.com/@boliviainteligente"
---

# Luka w Microsoft SharePoint wykorzystywana w atakach. CISA wyznaczyła termin łatania

> CVE-2026-65660 jest wykorzystywana w atakach na Microsoft SharePoint. CISA dodała ją do katalogu KEV i wyznaczyła termin aktualizacji.

## Kluczowe informacje
- CVE-2026-65660 pozwala uwierzytelnionemu atakującemu uruchomić dowolny kod.
- Microsoft wydał poprawkę w ramach aktualizacji z sierpnia 2026 roku.
- CISA dodała podatność do katalogu KEV 25 września.
- Previdian odnotował próby utworzenia webshella na zaatakowanych serwerach.

Microsoft potwierdził, że luka w serwerowym oprogramowaniu SharePoint jest wykorzystywana w rzeczywistych atakach. Podatność otrzymała oznaczenie CVE-2026-65660 i została zaklasyfikowana jako błąd zdalnego wykonania kodu. Firma wydała poprawkę w ramach aktualizacji Patch Tuesday z sierpnia 2026 roku, jednak do ataków doszło około sześciu tygodni później. 25 września Microsoft poinformował, że ma wiarygodne dowody na wykorzystanie tej luki.

## CISA wpisała podatność do katalogu znanych zagrożeń

Tego samego dnia amerykańska agencja CISA dodała CVE-2026-65660 do katalogu KEV, czyli listy podatności wykorzystywanych w atakach. Federalne agencje Stanów Zjednoczonych otrzymały termin na wdrożenie aktualizacji do 28 września. Termin ten dotyczy administracji federalnej, ale sam wpis w katalogu KEV jest również ważnym sygnałem dla innych organizacji korzystających z SharePoint. W przypadku podatności, dla której potwierdzono aktywne ataki, opóźnianie instalacji dostępnej poprawki zwiększa ryzyko pozostawienia serwera bez odpowiedniej ochrony.

Pierwsze próby wykorzystania luki zostały zaobserwowane 24 września przez Previdian, platformę zajmującą się wczesnym ostrzeganiem o zagrożeniach, wcześniej działającą pod nazwą KEVIntel. Dzień później firma odnotowała próby utworzenia webshella, czyli mechanizmu mogącego zapewnić zdalny dostęp do zaatakowanego serwera. Nie wiadomo, kto stoi za kampanią. Według Previdian obserwowane działania wyglądały na oparte na informacjach technicznych ujawnionych przez badaczy Viettel Security, którzy wcześniej zgłosili lukę Microsoftowi.

- CVE-2026-65660 dotyczy Microsoft SharePoint i jest obecnie wykorzystywana w atakach.
- Microsoft opublikował poprawkę w aktualizacjach z sierpnia 2026 roku.
- CISA dodała lukę do katalogu KEV 25 września i wyznaczyła federalnym agencjom termin na 28 września.
- Previdian wykrył próby utworzenia webshella na zaatakowanych serwerach.

## Luka wymaga uwierzytelnienia, ale może prowadzić do wykonania kodu

Microsoft opisuje CVE-2026-65660 jako problem z wstrzykiwaniem kodu. Do wykorzystania podatności potrzebny jest uwierzytelniony atakujący, który ma niski poziom uprawnień do podatnego serwera. Nie jest wymagana interakcja użytkownika. W praktyce oznacza to, że samo wykorzystanie luki nie zaczyna się od całkowicie anonimowego dostępu, ale po spełnieniu warunków atakujący może doprowadzić do uruchomienia dowolnego kodu na serwerze SharePoint.

Technicznie podatność obejmuje obejście sprawdzania typu, określane jako type-check bypass. Według opisu Microsoftu pozwala ono uwierzytelnionemu atakującemu uzyskać zdalne wykonanie kodu. Uzyskanie RCE bez uwierzytelnienia wymagałoby połączenia tej luki z odrębną podatnością umożliwiającą obejście uwierzytelniania. Źródło nie wskazuje, aby taki łańcuch był konieczny w każdej z zaobserwowanych prób.

## Zmiana oceny Microsoftu i znaczenie dla administratorów

Viettel Security podał, że Microsoft początkowo klasyfikował problem jako podatność o średnim poziomie zagrożenia, związaną z podszywaniem się. Później ocena została zmieniona na lukę o wysokim poziomie zagrożenia, prowadzącą do zdalnego wykonania kodu. Dla zespołów odpowiedzialnych za SharePoint oznacza to konieczność sprawdzenia, czy sierpniowe aktualizacje zostały wdrożone na wszystkich odpowiednich serwerach, a także przeanalizowania alertów i logów pod kątem nieoczekiwanych zmian. Szczególną uwagę warto poświęcić sygnałom wskazującym na próbę utworzenia webshella. CISA wymienia obecnie 16 podatności dotyczących SharePoint, w tym osiem odkrytych i załatanych w 2026 roku.

## Wyjaśnienie pojęć

### [Katalog KEV](https://najnowsze-informacje.pl/definicje/katalog-kev)

Katalog KEV to prowadzona przez CISA lista podatności, które zostały potwierdzone jako wykorzystywane w rzeczywistych atakach.

### [obejście sprawdzania typu](https://najnowsze-informacje.pl/definicje/obejscie-sprawdzania-typu)

Błąd polegający na niewłaściwym sprawdzeniu rodzaju przetwarzanych danych, co może otworzyć nieprzewidzianą ścieżkę działania aplikacji.

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/microsoft-sharepoint-flaw-cve-2026-65660-now-exploited-in-attacks/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-28T16:17:10.950Z
- **Ostatnia aktualizacja:** 2026-09-28T16:21:13.668Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania](https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Luka w Microsoft SharePoint wykorzystywana w atakach. CISA wyznaczyła termin łatania”, 2026-09-28, https://najnowsze-informacje.pl/cyberbezpieczenstwo/luka-w-microsoft-sharepoint-wykorzystywana-w-atakach-cisa-wyznaczyla-termin-latania
