Descrição
Vulnerabilidade de injeção de código (CWE-94) no Microsoft SharePoint Server, com o identificador CVE-2026-65660/EUVD-2026-56431 [1][2][3]. O SharePoint valida as classes que podem ser carregadas ao processar as páginas, através de uma lista de classes permitidas designada SafeControls.
A vulnerabilidade reside no componente ToolPane, responsável pela edição de Web Parts, que não trata corretamente o conteúdo submetido pelo utilizador. Um atacante pode assim registar classes arbitrárias após a validação já ter sido efetuada e antes do carregamento, e obter execução de código no servidor [4][5].
São afetadas as seguintes versões on-premises [1][3]: