TGViewer
Belyaev ThreatMap Belyaev ThreatMap @belyaevthreatmap · 42 subscribers
Post #236 4
🔴 KEV: CVE-2026-65660 — Microsoft SharePoint

🏭 Отрасли РФ: не определено
🗺 MITRE ATT&CK: T1190 — Exploit Public-Facing Application, T1059 — Command and Scripting Interpreter, T1078 — Valid Accounts, T1133 — External Remote Services
🧪 Правила Suricata: ✅ синтаксис проверен на движке (Suricata 8.0.7)
🧩 Sigma: ✅ структура правила корректна
📋 Покрытие детекта: IoC ✅ · Suricata ✅ · Sigma ✅ · YARA ❌ · TTP 4

🇷🇺 RU
🧭 Вводные
Неизвестные или внутренние угрозы используют уязвимость Code Injection в Microsoft SharePoint CVE-2026-65660 для выполнения кода на серверах российских организаций. Уязвимость позволяет авторизованному злоумышленнику компрометировать данные и инфраструктуру через сетевой доступ.

🛡 Куда и как применять
• Добавить сигнатуру CVE-2026-65660 в SIEM для мониторинга попыток эксплуатации в логах веб-приложений и SharePoint
• Блокировать подозрительные URL и паттерны запросов к SharePoint в NGFW и forward proxy, отслеживать попытки внедрения кода
• Включить мониторинг процессов выполнения кода в EDR на серверах SharePoint, отследить запуск исполняемых файлов из контекста приложения
• Настроить DNS RPZ для блокировки известных C2-доменов и обновить threat feeds на предмет индикаторов CVE-2026-65660
• Провести threat hunting в логах доступа к SharePoint в поиске необычных паттернов авторизации и выполнения скриптов

🧪 Перепроверка
Развернуть тестовую инстанцию SharePoint и проверить применение патча из MSRC, убедиться что сигнатуры SIEM срабатывают на симуляцию эксплуатации. Переверить блокировки на тестовом NGFW/прокси перед развертыванием в продакшене.

— — —
🇬🇧 EN
🧭 Overview
Threat actors exploit Microsoft SharePoint code injection vulnerability CVE-2026-65660 to execute arbitrary code on servers of Russian organizations. The vulnerability allows authorized attackers to compromise data and infrastructure via network access.

🛡 Where & how to apply
• Add CVE-2026-65660 signature to SIEM to monitor exploitation attempts in web application and SharePoint logs
• Block suspicious URLs and request patterns to SharePoint in NGFW and forward proxy, track code injection attempts
• Enable code execution process monitoring in EDR on SharePoint servers to detect executable launches from application context
• Configure DNS RPZ to block known C2 domains and update threat feeds for CVE-2026-65660 indicators
• Conduct threat hunting in SharePoint access logs for unusual authentication patterns and script execution events

🧪 Re-verification
Deploy test SharePoint instance and verify patch application from MSRC, ensure SIEM signatures trigger on exploitation simulation. Re-verify firewall/proxy blocks on test environment before production deployment.


🧬 IoC / Индикаторы (2) — defanged
🔗 hxxps://nvd[.]nist[.]gov/vuln/detail/cve-2026-65660 · url · conf 58 · 🔵
🩹 CVE-2026-65660 · cve · conf 58 · 🔵

🔗 Источники / Sources: CISA KEV
#без_атрибуции #РФ #IoC
🏷 TLP:CLEAR

⚠️ Данные требуют перепроверки. Индикаторы из открытых источников, возможны ложные срабатывания. Не включайте блокировку на проде без прогона в тестовом контуре.
⚠️ Unverified aggregation. Validate every indicator in a test environment before blocking.

👤 Дмитрий Беляев — Независимый эксперт по кибербезопасности. 11+ лет в ИБ: incident response, SOC, построение процессов защиты в банках и телекоме.
Independent cybersecurity expert. 11+ years in infosec: incident response, SOC, security programs for banks and telecom.
🌐 https://belyaev.expert/

🤖 Belyaev ThreatMap · авто-агент · 25.09.2026 15:15 UTC
More from @belyaevthreatmap
  1. Sep 25, 2026🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
  2. Sep 25, 2026🧩 STIX 2.1 bundle этого отчёта — импорт в OpenCTI/MISP/Sentinel.
  3. Sep 25, 2026🔴 KEV: CVE-2026-67279 — MikroTik RouterOS 🏭 Отрасли РФ: не определено 🗺 MITRE ATT&CK: T…
  4. Sep 25, 2026🎁 Успейте до 30 сентября: разыгрываем книгу Карнеги и сертификат впечатлений Если ещё не…
  5. Sep 25, 2026📊 ThreatMap · дайджест за сутки — 25.09.2026 🧬 Новых индикаторов: 60 (url 33, domain 18,…
  6. Sep 25, 2026📊 Scorecard источников · неделя Отчётов: 30 · источников с выдачей: 4 Больше всего отчёто…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →