Technisch setzt CVE-2026-65660 an der Prüfung an, ob serverseitige Steuerelemente auf der SafeControls-Liste stehen – einem Filter, der das Laden gefährlicher Klassen verhindern soll. Verarbeitet die ToolPane-Komponente Web-Part-Markup, baut sie Register-Direktiven neu auf und schreibt Attributwerte zwischen doppelte Anführungszeichen, ohne darin enthaltene Anführungszeichen zu maskieren.
Über diese unmaskierten Zeichen lassen sich zusätzliche Direktiven einschleusen. Ein Angreifer kann so beliebige .NET-Klassen registrieren – und zwar nachdem die Typprüfung gelaufen ist, aber bevor das Steuerelement geladen wird. Mit dem daraus folgenden freien Klassenladen nutzt der Angreifer XamlServices.Parse(), um über Deserialisierung Code zur Ausführung zu bringen.
Khoas Veröffentlichung enthält eine funktionsfähige Webshell, die vollständig im Arbeitsspeicher läuft. Nach Angaben des Forschers umgeht sie damit die Fehler wegen fehlender Registry-Berechtigungen, auf die andere Deserialisierungsmethoden stoßen.
Darüber hinaus zeigte Khoa, dass sich die Lücke mit einem separaten, bereits geschlossenen Authentifizierungs-Bypass verketten lässt. Auf Servern, die anonymen Seitenzugriff erlauben, führt das zu Codeausführung ohne vorherige Anmeldung. Der Bypass wurde laut Khoa mit einem Patch vom 9. Juni behoben; Server, die dieses Update eingespielt haben, sind über diesen Weg nicht angreifbar.
Das Update vom 11. August behebt die Schwachstelle und deaktiviert die verwundbare Funktion zusätzlich standardmäßig, so der Forscher. Khoa weist außerdem darauf hin, dass auch SharePoint 2013 betroffen sei – Microsofts Advisory listet lediglich 2016, 2019 und die Subscription Edition. SharePoint 2013 wird seit April 2023 nicht mehr unterstützt und erhält keine Sicherheitsupdates mehr.
Ausnutzungsversuche in freier Wildbahn sind bislang nicht gemeldet worden, und die Lücke steht nicht im Katalog der bekannten ausgenutzten Schwachstellen der CISA. Microsofts Advisory stuft eine Ausnutzung als unwahrscheinlich ein – inzwischen ist das vollständige Exploit-Markup jedoch öffentlich. Khoa gibt an, den Exploit bereits in Penetrationstests eingesetzt zu haben.
Der Forscher hat in der Vergangenheit mehrfach SharePoint-Schwachstellen offengelegt. Die von ihm bei Pwn2Own Berlin demonstrierte ToolShell-Kette wurde später von chinesischen staatlich unterstützten Gruppen ausgenutzt und zwang Microsoft zu Notfall-Patches. Zu seinen weiteren Funden zählt CVE-2026-55040, ein Authentifizierungs-Bypass, den Angreifer kurz nach Veröffentlichung der Details im August ausnutzten.
