Microsoft ha confermato che una falla in SharePoint Server, identificata come CVE-2026-65660, viene sfruttata attivamente da attaccanti che installano webshell sui server compromessi. La CISA statunitense ha inserito la vulnerabilità nel catalogo Known Exploited Vulnerabilities il 25 settembre 2026, fissando una scadenza di rimedio al 28 settembre per le agenzie federali. Quella scadenza è già passata, e migliaia di installazioni SharePoint on-premise in Europa restano potenzialmente esposte proprio mentre le aziende italiane rientrano dalle ferie estive con i sistemi IT in modalità operativa piena.
Il caso interessa da vicino le organizzazioni italiane ed europee che usano ancora SharePoint Server in locale invece della versione cloud, una scelta comune tra pubbliche amministrazioni, banche e aziende manifatturiere che per motivi normativi o di sovranità dei dati non hanno migrato a SharePoint Online. Questo articolo ricostruisce cosa sappiamo di CVE-2026-65660, perché è pericolosa, come si inserisce nel quadro più ampio delle patch Microsoft di settembre 2026 e cosa cambia per chi deve proteggere infrastrutture simili.
Cos’è CVE-2026-65660 e perché preoccupa gli esperti
CVE-2026-65660 è una vulnerabilità di code injection che porta a esecuzione di codice remoto in Microsoft SharePoint Server. Il punteggio assegnato è CVSS 8.8, una soglia che colloca il difetto nella fascia alta della gravità pur senza raggiungere il massimo teorico di 10.0. La particolarità che l’ha resa un bersaglio concreto per gli attaccanti sta nel tipo di accesso richiesto: un utente autenticato con privilegi bassi può eseguire codice arbitrario da remoto, senza bisogno di interazione da parte della vittima. In pratica, basta un account con permessi minimi su una lista o una libreria documenti per aprire la porta a un’esecuzione di codice sul server.
Microsoft aveva corretto il problema con gli aggiornamenti del Patch Tuesday di agosto 2026, ma la divulgazione tecnica completa e le prime segnalazioni di sfruttamento reale sono arrivate solo a settembre. Il 25 settembre 2026 Microsoft ha aggiornato il proprio avviso dichiarando di avere prove attendibili di attacchi osservati contro questa vulnerabilità, un linguaggio che nel gergo degli avvisi di sicurezza segna il passaggio da rischio teorico a minaccia concreta e già in corso.
Le attività di sfruttamento sono state notate a partire da circa il 24 settembre, con l’installazione di webshell come meccanismo di persistenza principale. Una webshell è un piccolo script caricato sul server compromesso che permette all’attaccante di eseguire comandi da remoto attraverso una semplice richiesta web, spesso mascherata da file legittimo. È la stessa tecnica vista in numerosi incidenti SharePoint degli ultimi anni, perché consente di mantenere l’accesso anche dopo un riavvio del servizio, a differenza di altre backdoor più fragili.
La cronologia: dalla patch di agosto allo sfruttamento di settembre
Ricostruire la sequenza temporale aiuta a capire perché questo caso è diventato un problema urgente invece che una semplice nota a piè di pagina in un bollettino mensile. Gli aggiornamenti di sicurezza che correggevano CVE-2026-65660 erano già disponibili da agosto, distribuiti nel normale ciclo di Patch Tuesday. Molte organizzazioni, però, applicano le patch a SharePoint Server con ritardo rispetto ad altri sistemi, perché un aggiornamento su un server di collaborazione centrale richiede test di compatibilità con flussi di lavoro, integrazioni personalizzate e web part di terze parti.
Quel ritardo tipico ha lasciato una finestra di esposizione che gli attaccanti hanno sfruttato non appena i dettagli tecnici sono diventati pubblici. Il 23 settembre Microsoft ha pubblicato un aggiornamento della pagina di servizio legata al pacchetto KB5002908, che raggruppa CVE-2026-65660 insieme ad altre falle SharePoint corrette nello stesso ciclo. Il 28 settembre la stessa pagina è stata nuovamente aggiornata. Nel mezzo, CISA ha aggiunto la vulnerabilità al catalogo KEV il 25 settembre, imponendo alle agenzie federali statunitensi una finestra di appena tre giorni per applicare la correzione o disattivare i sistemi vulnerabili.
Va notato un dettaglio tecnico che ha generato un po’ di confusione tra gli amministratori: l’avviso iniziale di Microsoft descriveva la falla come un problema di spoofing, una categoria molto meno critica, salvo poi essere corretto per riflettere la reale natura di remote code execution. Questo tipo di riclassificazione non è raro, ma può ritardare la definizione di priorità nei team di sicurezza che si basano su categorizzazioni automatiche per decidere quali patch applicare per prime.
Chi è a rischio: SharePoint Server, non SharePoint Online
Un punto va chiarito subito, perché genera spesso equivoci nelle organizzazioni che gestiscono ambienti misti cloud e on-premise: gli avvisi ufficiali identificano come prodotti interessati SharePoint Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition. SharePoint Online, la versione ospitata all’interno di Microsoft 365, non compare tra i prodotti coinvolti in questo avviso specifico. Chi ha completato la migrazione al cloud non deve applicare la patch KB5002908, semplicemente perché Microsoft gestisce direttamente l’infrastruttura sottostante.
Il problema è che in Europa, e in particolare in Italia, una quota rilevante di enti pubblici, aziende sanitarie e istituti finanziari mantiene ancora SharePoint in configurazione on-premise. Le ragioni sono diverse: requisiti di residenza dei dati, integrazioni legacy con sistemi documentali interni, vincoli contrattuali con fornitori IT locali o semplicemente la resistenza al costo e alla complessità di un progetto di migrazione cloud completo. Sono proprio questi ambienti, spesso gestiti con risorse IT più limitate rispetto alle grandi aziende cloud-native, a restare esposti più a lungo dopo la divulgazione di una falla come questa.
Microsoft ha pubblicato, nello stesso ciclo di aggiornamenti di settembre, anche altre quattro CVE legate a SharePoint: CVE-2026-69465, CVE-2026-69690, CVE-2026-69724 e CVE-2026-69804, oltre a CVE-2026-69464, CVE-2026-69273 e CVE-2026-69282 emerse nel Patch Tuesday dell’8 settembre. Per queste ultime non risultano al momento prove di sfruttamento attivo né inserimento nel catalogo CISA KEV, ma la loro presenza nello stesso pacchetto di aggiornamento rafforza un messaggio semplice: chi applica KB5002908 per correggere CVE-2026-65660 chiude contemporaneamente diverse altre porte potenziali.
Tabella comparativa: le vulnerabilità SharePoint del ciclo settembre 2026
Per orientarsi tra le diverse CVE pubblicate nello stesso periodo, ecco un quadro sintetico che raccoglie gli elementi principali resi noti finora.
| CVE | Tipo di vulnerabilità | CVSS | In CISA KEV | Sfruttamento noto |
|---|---|---|---|---|
| CVE-2026-65660 | Code injection / RCE | 8.8 | Sì (25/09/2026) | Sì, dal 24/09/2026 circa |
| CVE-2026-69282 | RCE per utenti autenticati con permessi bassi | Non confermato pubblicamente | No | Non riportato |
| CVE-2026-69464 | Elevazione di privilegi | Non confermato pubblicamente | No | Non riportato |
| CVE-2026-69273 | Controllo di accesso improprio | Non confermato pubblicamente | No | Non riportato |
| CVE-2026-69465 / 69690 / 69724 / 69804 | Gruppo misto: info disclosure, RCE, spoofing, elevazione privilegi | Non confermato pubblicamente | No | Non riportato |
La tabella mostra un pattern ricorrente nella gestione delle vulnerabilità enterprise: un singolo bollettino di sicurezza spesso raggruppa una falla critica già sfruttata insieme ad altre di gravità inferiore o non ancora verificata. Applicare la patch in blocco resta la strategia più prudente, perché isolare il singolo aggiornamento per CVE-2026-65660 richiederebbe un lavoro di reverse engineering della patch che nessun team IT interno dovrebbe tentare in autonomia.
Il contesto CISA KEV: cosa significa la scadenza del 28 settembre
Il catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency statunitense non è un semplice elenco informativo. Ogni voce inserita nel catalogo impone alle agenzie civili federali statunitensi una scadenza vincolante per applicare la correzione o mitigare il rischio, pena sanzioni amministrative interne. Per CVE-2026-65660 la finestra concessa è stata di appena tre giorni, dal 25 al 28 settembre, una delle scadenze più strette viste quest’anno e un segnale della gravità percepita dall’agenzia.
In Europa il catalogo CISA KEV non ha valore vincolante diretto, ma da anni funge da riferimento informale per moltissimi team di sicurezza, incluse le pubbliche amministrazioni italiane che seguono le indicazioni dell’Agenzia per la Cybersicurezza Nazionale. Con l’entrata in vigore progressiva degli obblighi NIS2, che impongono tempistiche di gestione delle vulnerabilità critiche più stringenti per gli operatori di servizi essenziali, una scadenza CISA di tre giorni tende a diventare, nei fatti, anche il termine di riferimento adottato da molte aziende europee per allineare le proprie procedure interne di patch management.
Il problema pratico è che moltissime organizzazioni, soprattutto quelle di dimensioni medie, non dispongono di un processo che permetta di applicare una patch critica su un server di produzione in tre giorni senza rischiare interruzioni di servizio. SharePoint Server, in particolare, è spesso al centro di flussi di lavoro documentali critici, e un test di compatibilità completo richiede normalmente più tempo di quello concesso dalla scadenza KEV.
Impatto sul mercato: cosa cambia per i fornitori di sicurezza gestita
Ogni volta che una vulnerabilità SharePoint entra nel catalogo CISA KEV con sfruttamento attivo confermato, il mercato dei servizi di sicurezza gestita (MSSP) e dei fornitori di rilevamento e risposta agli endpoint (EDR) registra un picco di richieste. Le aziende che non dispongono di un team di sicurezza interno abbastanza grande da monitorare in tempo reale i log dei propri server SharePoint si rivolgono a fornitori esterni per una scansione d’urgenza, alla ricerca di indicatori di compromissione come webshell sospette o processi anomali legati al servizio IIS su cui gira SharePoint.
Per i fornitori di soluzioni di patch management automatizzato, ogni incidente di questo tipo rafforza il caso commerciale di prodotti che riducono il tempo medio tra pubblicazione della patch e applicazione effettiva. Il divario temporale tra la correzione di agosto e lo sfruttamento attivo di settembre è esattamente il tipo di finestra che questi strumenti promettono di comprimere, automatizzando test di compatibilità e distribuzione degli aggiornamenti su ambienti server complessi.
C’è anche un effetto meno visibile ma altrettanto concreto sul mercato assicurativo cyber. Le polizze di cyber risk assessment che molte compagnie assicurative europee richiedono prima di sottoscrivere una copertura ora includono, sempre più spesso, controlli specifici sullo stato di aggiornamento dei server SharePoint on-premise, proprio perché la piattaforma è diventata un bersaglio ricorrente negli ultimi cicli di vulnerabilità critiche.
SharePoint nel mirino: non è la prima volta
Per chi segue da anni le vicende di sicurezza enterprise, il nome SharePoint evoca già altri episodi di rilievo. Nel 2025 una catena di vulnerabilità nota come ToolShell aveva colpito centinaia di server SharePoint on-premise in tutto il mondo, con sfruttamento attribuito ad attori sia con finalità di spionaggio sia con finalità puramente finanziarie legate a operazioni ransomware. Quell’episodio aveva già dimostrato come SharePoint Server, per la sua posizione centrale nell’infrastruttura documentale di moltissime organizzazioni, rappresenti un bersaglio ad alto valore: un singolo server compromesso può dare accesso a contratti, dati finanziari, comunicazioni interne e, in alcuni casi, chiavi crittografiche usate per altre integrazioni aziendali.
La ricorrenza di incidenti SharePoint solleva una domanda che i responsabili IT si pongono sempre più spesso: quanto ha senso, nel 2026, mantenere un’infrastruttura di collaborazione documentale interamente on-premise quando il fornitore stesso concentra gran parte degli investimenti di sicurezza sulla versione cloud? Microsoft non ha mai smesso di supportare SharePoint Server con patch regolari, ma il numero di CVE pubblicate per la versione on-premise nell’arco degli ultimi diciotto mesi suggerisce che la superficie di attacco della versione locale resti significativamente più ampia rispetto a quella gestita internamente da Microsoft per Microsoft 365.
Confronto con altre falle enterprise critiche del 2026
Il 2026 è stato un anno particolarmente denso di vulnerabilità critiche in prodotti enterprise di largo utilizzo, dai firewall alle piattaforme di gestione remota fino ai gateway API. Mettere CVE-2026-65660 a confronto con altri casi recenti, incluso il caso WordPress CVE-2026-87902, aiuta a inquadrarne la gravità relativa.
| Prodotto | CVE | CVSS | Tipo di accesso richiesto | Sfruttamento attivo |
|---|---|---|---|---|
| Microsoft SharePoint Server | CVE-2026-65660 | 8.8 | Autenticato, privilegi bassi | Sì |
| WSO2 API Manager | CVE-2026-5430 | 10.0 | Non autenticato | Sì (bypass JWT) |
| Citrix NetScaler ADC/Gateway | CVE-2026-88771 | 9.8 | Non autenticato | Sì |
| F5 BIG-IP | CVE-2026-94127 | 9.8 | Non autenticato | Zero-day confermato |
| MikroTik RouterOS | CVE-2026-86060 | 9.8 | Non autenticato | Sì |
Il confronto mette in evidenza un elemento importante: CVE-2026-65660 ha un punteggio CVSS più basso rispetto a molte delle falle enterprise più discusse dell’anno, proprio perché richiede un livello minimo di autenticazione. Questo non la rende meno pericolosa nella pratica. In un ambiente SharePoint aziendale tipico, ottenere un account con permessi bassi è tutt’altro che complicato: basta una credenziale rubata tramite phishing, un account dipendente compromesso o, in molti casi, un accesso ospite lasciato attivo per errore. Una volta dentro, la barriera che separa un utente a bassi privilegi dall’esecuzione di codice sul server crolla, ed è esattamente questo scenario che gli attaccanti stanno sfruttando dalla fine di settembre.
Cosa devono fare ora i team IT europei
Le priorità operative per chi gestisce un’installazione SharePoint Server on-premise in questo momento sono relativamente chiare, anche se la loro esecuzione richiede tempo e coordinamento. Il primo passo è verificare la versione build attuale rispetto a quella corretta, 16.0.20326.20090 per SharePoint Server Subscription Edition, e applicare senza ulteriori ritardi il pacchetto KB5002908 se non è già stato installato. Chi ha già applicato la patch di agosto dovrebbe comunque verificare l’installazione corretta, perché non è raro che un aggiornamento fallisca silenziosamente su ambienti con configurazioni personalizzate o web part di terze parti non aggiornate.
Il secondo passo, altrettanto urgente, è la ricerca attiva di indicatori di compromissione sui server che erano esposti prima dell’applicazione della patch. La presenza di webshell può passare inosservata per settimane se non si effettua una scansione mirata dei file nella cartella di installazione di SharePoint e nei log del servizio IIS. Le organizzazioni che non dispongono di competenze interne per questo tipo di analisi forense dovrebbero considerare l’ingaggio di un fornitore specializzato in incident response, soprattutto se il server ha gestito dati sensibili o regolamentati nel periodo di potenziale esposizione.
Un terzo elemento, spesso trascurato, riguarda la revisione degli account con permessi anche minimi su SharePoint. Dato che la falla richiede solo un’autenticazione di base, ridurre il numero di account attivi non necessari, in particolare account ospite o di servizio dimenticati, riduce concretamente la superficie di attacco disponibile per chi tenta di sfruttare CVE-2026-65660 o vulnerabilità simili in futuro.
Previsioni: come evolverà la vicenda nelle prossime settimane
Sulla base di come si sono sviluppati casi simili negli anni scorsi, è possibile delineare alcuni scenari plausibili per le prossime settimane.
- È probabile che il numero di server compromessi individuati cresca nelle prossime due o tre settimane, man mano che più organizzazioni completano scansioni retroattive dei propri log risalenti a fine settembre.
- Ci si può attendere che gruppi ransomware inizino a integrare l’accesso ottenuto tramite CVE-2026-65660 come vettore di accesso iniziale, seguendo lo schema già visto con altre falle SharePoint sfruttate in passato per l’installazione di ransomware dopo un primo accesso silenzioso.
- È verosimile che CISA e le autorità europee di cybersicurezza pubblichino ulteriori indicazioni tecniche sugli indicatori di compromissione specifici osservati, per aiutare i team difensivi a distinguere le webshell legate a questo incidente da altre attività malevole.
- È plausibile che Microsoft rilasci ulteriori chiarimenti o patch di consolidamento nel ciclo di ottobre 2026, soprattutto se emergeranno varianti dell’exploit che aggirano parzialmente la correzione attuale.
- È ragionevole aspettarsi un aumento delle richieste di audit di sicurezza per le installazioni SharePoint on-premise da parte di aziende europee soggette a NIS2, con conseguente pressione economica verso l’accelerazione dei piani di migrazione al cloud o verso investimenti in hardening locale.
Il quadro NIS2 e le implicazioni per le aziende italiane
Per le aziende italiane classificate come soggetti essenziali o importanti ai sensi del decreto di recepimento della direttiva NIS2, un incidente come questo non è solo un problema tecnico ma anche un tema di conformità normativa. Gli obblighi di notifica tempestiva verso l’Agenzia per la Cybersicurezza Nazionale scattano quando un incidente ha un impatto significativo sulla continuità del servizio o comporta un’esposizione di dati rilevante, e un server SharePoint compromesso tramite webshell rientra facilmente in questa casistica se ha gestito documentazione operativa critica.
Le sanzioni previste dal quadro NIS2 per la mancata gestione adeguata delle vulnerabilità critiche possono arrivare fino al 2% del fatturato globale annuo per i soggetti essenziali, una cifra che rende la corsa alla patch tutt’altro che una questione puramente tecnica per i consigli di amministrazione delle aziende coinvolte. Con le ispezioni dell’ACN già programmate su migliaia di aziende italiane a partire dall’autunno 2026, dimostrare di aver applicato tempestivamente correzioni per vulnerabilità note come CVE-2026-65660 diventa parte integrante della documentazione di conformità richiesta in caso di controllo.
Domande frequenti
SharePoint Online è interessato da CVE-2026-65660?
No. Gli avvisi ufficiali indicano come prodotti coinvolti solo SharePoint Server 2016, 2019 e Subscription Edition, ovvero le versioni installate on-premise. SharePoint Online, gestito da Microsoft all’interno di Microsoft 365, non risulta tra i prodotti interessati da questo specifico avviso.
Qual è il punteggio CVSS di CVE-2026-65660 e cosa significa in pratica?
Il punteggio è 8.8 su una scala massima di 10. Rientra nella fascia di gravità alta perché consente l’esecuzione di codice remoto, ma richiede un’autenticazione preliminare, anche a basso privilegio, il che lo colloca leggermente sotto le falle completamente non autenticate.
Da quando viene sfruttata attivamente questa vulnerabilità?
Le prime segnalazioni di attività di sfruttamento risalgono a circa il 24 settembre 2026. Microsoft ha aggiornato il proprio avviso il 25 settembre dichiarando di avere prove attendibili di attacchi osservati.
Qual è la patch da installare per correggere il problema?
Il pacchetto di riferimento è KB5002908, che per SharePoint Server Subscription Edition porta alla build fissata 16.0.20326.20090. Lo stesso pacchetto include correzioni anche per altre CVE pubblicate nello stesso ciclo di settembre.
Perché CISA ha dato solo tre giorni di tempo per applicare la patch?
La scadenza ravvicinata riflette la combinazione tra sfruttamento attivo confermato e la posizione centrale di SharePoint Server nell’infrastruttura documentale di moltissime organizzazioni, che rende un ritardo nell’applicazione della patch particolarmente rischioso.
Come si verifica se un server SharePoint è già stato compromesso?
Occorre controllare la presenza di file sospetti nella cartella di installazione del servizio, analizzare i log IIS alla ricerca di richieste anomale e verificare processi non riconosciuti in esecuzione sotto l’account del servizio SharePoint. In caso di dubbio, è consigliabile coinvolgere un team di incident response specializzato.
Le aziende italiane sono obbligate a segnalare un incidente di questo tipo?
Le organizzazioni classificate come soggetti essenziali o importanti secondo il decreto di recepimento NIS2 devono valutare se l’incidente rientra nei criteri di notifica obbligatoria verso l’Agenzia per la Cybersicurezza Nazionale, in particolare quando c’è un impatto sulla continuità del servizio o un’esposizione di dati significativa.
Questa vulnerabilità è collegata all’attacco ToolShell del 2025?
No, si tratta di una CVE distinta con un proprio identificativo e una propria catena tecnica. Il collegamento è di natura più generale: entrambi i casi confermano che SharePoint Server on-premise resta un bersaglio ricorrente per chi cerca un punto d’accesso ad alto valore nelle reti aziendali.
Fonti: Microsoft Security Response Center, National Vulnerability Database, SecurityWeek, Microsoft Release Notes settembre 2026, Microsoft Security Blog.




