Il 25 settembre 2026 Microsoft e CISA hanno confermato che CVE-2026-65660, una vulnerabilità di SharePoint corretta con gli aggiornamenti di agosto, è sotto sfruttamento attivo. La falla era stata inizialmente classificata da Microsoft come un problema di spoofing a gravità media: solo dopo l'analisi tecnica pubblicata dai ricercatori di Viettel Security è emerso che si tratta in realtà di un difetto di code injection sfruttabile per l'esecuzione di codice da remoto (RCE), con gravità alta. CISA ha aggiunto il CVE al proprio catalogo Known Exploited Vulnerabilities il 25 settembre, imponendo alle agenzie federali statunitensi una scadenza di correzione fissata al 28 settembre.

Cosa è successo

  • Prodotto coinvolto: Microsoft SharePoint (la falla rientra nel gruppo di vulnerabilità SharePoint corrette nel 2026: secondo CISA il catalogo KEV conta ormai 16 vulnerabilità SharePoint, di cui 8 scoperte e corrette nel corso dell'anno).
  • Natura della falla: un bypass di controllo dei tipi (type-check bypass) che consente a un utente già autenticato, anche con privilegi minimi, di iniettare codice. Da solo il difetto richiede un'autenticazione di basso livello e nessuna interazione dell'utente; per ottenere un'esecuzione di codice completamente non autenticata è necessario concatenarlo con una debolezza distinta nel meccanismo di autenticazione, non ancora resa pubblica nei dettagli.
  • Patch: rilasciata da Microsoft con il Patch Tuesday di agosto 2026, quindi disponibile da oltre un mese al momento della conferma dello sfruttamento.
  • Sfruttamento attivo: la società di threat intelligence Previdian ha osservato i primi tentativi di exploit il 24 settembre; il giorno successivo Microsoft ha comunicato di avere "prove attendibili" di attacchi osservati in ambienti reali.
  • Scadenza CISA: 28 settembre 2026 per le agenzie federali statunitensi soggette alla direttiva BOD 22-01; per le organizzazioni private la scadenza non è vincolante ma segna comunque il livello di urgenza raccomandato.

Perché la riclassificazione conta più della tecnica

Il punto più rilevante di questo caso non è la tecnica di attacco in sé, ma il percorso che ha portato alla sua scoperta: una vulnerabilità etichettata come spoofing di gravità media viene normalmente derubricata nelle code di patching, spesso rimandata di settimane o mesi rispetto ai difetti critici. Qui invece si è rivelata, a un mese di distanza, una porta d'accesso per RCE realmente sfruttata. Per i team che gestiscono centinaia di CVE al mese e devono dare priorità in base al punteggio iniziale, è un promemoria concreto che la classificazione di gravità comunicata al momento del rilascio della patch non è definitiva.

Cosa significa per le aziende italiane

SharePoint on-premise resta molto diffuso in Italia, in particolare nella pubblica amministrazione e nelle aziende di medie e grandi dimensioni che lo usano come piattaforma documentale, intranet e per la gestione di flussi collaborativi interni. Il rischio concreto riguarda soprattutto chi:

  • ha già applicato la patch di agosto ma non ha verificato l'effettiva installazione su tutte le istanze, magari perché il bollettino era stato etichettato come "spoofing" e quindi trattato con priorità inferiore rispetto ad altre correzioni dello stesso mese;
  • espone server SharePoint on-premise all'accesso da Internet per esigenze di collaborazione con partner esterni o smart working, ampliando la superficie che un attaccante autenticato con privilegi minimi potrebbe sfruttare;
  • gestisce ambienti multi-tenant o infrastrutture condivise fra più clienti (system integrator, fornitori di servizi gestiti), dove la compromissione di un'istanza SharePoint può diventare un punto di accesso a dati di più organizzazioni.

Le PMI che si affidano a un fornitore IT esterno per la gestione di SharePoint dovrebbero chiedere conferma esplicita che la patch di agosto risulti installata e verificata, non solo "programmata".

Il contesto normativo

Per i soggetti rientranti nel perimetro NIS2, l'episodio è utile anche come caso di studio sulla gestione del rischio ai sensi dell'art. 24 del D.Lgs. 138/2024: le misure di sicurezza richieste includono processi di gestione delle vulnerabilità che non possono basarsi unicamente sulla gravità dichiarata al momento della pubblicazione della patch, ma devono prevedere un monitoraggio continuo degli aggiornamenti di classificazione da parte del fornitore. Se da un'istanza SharePoint compromessa risultano accessibili dati personali, scatta la valutazione ai sensi degli artt. 33-34 GDPR per l'eventuale notifica al Garante Privacy; per i soggetti NIS2, la pre-notifica a CSIRT Italia entro 24 ore si applica in caso di incidente significativo, indipendentemente dal fatto che la vulnerabilità sfruttata fosse nota da tempo.

Cosa fare subito

  • Verificare l'installazione effettiva della patch di agosto 2026 su tutte le istanze SharePoint on-premise, comprese quelle gestite da fornitori terzi.
  • Consultare l'avviso aggiornato di Microsoft su CVE-2026-65660 per eventuali indicatori di compromissione resi disponibili.
  • Limitare l'esposizione a Internet delle istanze SharePoint non strettamente necessarie, e rafforzare l'autenticazione multi-fattore per tutti gli accessi, anche con privilegi minimi.
  • Rivedere i log di accesso degli ultimi 30 giorni alla ricerca di attività anomale correlabili allo sfruttamento della falla.
  • Aggiornare le procedure interne di patch management affinché la classificazione iniziale di gravità non determini da sola la priorità di intervento, specie per prodotti esposti pubblicamente.
  • In caso di indizi di compromissione, avviare la valutazione di notifica a CSIRT Italia (per i soggetti NIS2) e al Garante Privacy (se coinvolti dati personali).