Notebookcheck Logo

Vulnerabilidade de dia zero no SharePoint concede direitos de administrador de farm, alerta a CISA

Agentes mal-intencionados estão explorando vulnerabilidades zero-day não autenticadas do SharePoint para coletar chaves de máquinas IIS e obter privilégios de administrador de farm
ⓘ Freepik.com
Agentes mal-intencionados estão explorando vulnerabilidades zero-day não autenticadas do SharePoint para coletar chaves de máquinas IIS e obter privilégios de administrador de farm
A CISA alerta para uma exploração ativa que tem como alvo o SharePoint Server instalado localmente, com invasores roubando chaves de máquina do IIS para contornar a aplicação de patches. Veja quais CVEs foram confirmados como explorados e como agir.

A CISA atualizou seus alertas de segurança após a exploração ativa de múltiplas vulnerabilidades no Microsoft SharePoint Server. Os agentes mal-intencionados estão visando instâncias locais, incluindo o SharePoint Server 2016, 2019 e a Edição por Assinatura, com o objetivo de executar código remotamente e roubar segredos criptográficos.

Vulnerabilidades adicionadas ao catálogo KEV

A CISA adicionou várias falhas do SharePoint ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) este ano: CVE-2026-32201 (14 de abril), CVE-2026-45659 (1º de julho), CVE-2026-56164 (14 de julho) e CVE-2026-50522 (22 de julho), sendo que a última foi alvo de exploração ativa após o surgimento de uma prova de conceito pública.

A CVE-2026-56164 é uma falha de escalonamento de privilégios sem autenticação. A Microsoft a corrigiu como parte de sua atualização da “Patch Tuesday” de julho de 2026.

A CVE-2026-55040 é uma vulnerabilidade distinta de contorno de autenticação (CVSS 9.1) originada por uma autenticação fraca. Ela não requer privilégios prévios nem interação do usuário, permitindo que invasores assumam a identidade de um usuário ou administrador de um site do SharePoint. A Microsoft e a Rapid7 divulgaram essa vulnerabilidade juntamente com a atualização da “Patch Tuesday” de julho, mas, até o momento da redação deste artigo, não foi confirmado que ela esteja sendo explorada ativamente e não foi adicionada ao catálogo KEV.

Como funciona a cadeia de ataque

Assim que os invasores obtêm acesso inicial, eles encadeiam vulnerabilidades de desserialização, entre elas a CVE-2026-58644 e a CVE-2026-50522, para executar código arbitrário com permissões elevadas. Um dos principais objetivos pós-exploração nessas campanhas é o roubo das chaves de máquina do Internet Information Services (IIS).

O SharePoint utiliza essas chaves de máquina do IIS para validar e descriptografar dados do ViewState do ASP.NET. A posse dessas chaves permite que os invasores forjem solicitações confiáveis e mantenham o controle administrativo. Como resultado, os invasores podem reentrar em servidores totalmente atualizados, implantar webshells e contornar controles de segurança padrão muito tempo depois que as atualizações tiverem sido aplicadas.

A aplicação de patches e a rotação de chaves, por si só, não são suficientes

A CISA e pesquisadores de segurança enfatizam que a simples aplicação das correções da Microsoft não corrige um sistema comprometido. A rotação das chaves de máquina do IIS em um servidor infectado sem uma busca prévia por ameaças é igualmente ineficaz, uma vez que scripts inativos de coleta de chaves de máquina podem capturar chaves recém-geradas imediatamente.

Medidas de mitigação recomendadas

Os administradores de sistema devem realizar buscas forenses minuciosas por artefatos em todos os conjuntos de servidores do SharePoint antes de rotacionar as chaves de máquina. As organizações também devem verificar se a inspeção de solicitações no modo completo da Antimalware Scan Interface (AMSI) está ativa, restringir o acesso direto à Internet às instâncias do SharePoint e garantir que as interfaces administrativas estejam protegidas por proxies reversos autenticados.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análises e revisões de portáteis e celulares > Notícias > Arquivo de notícias 2026 07 > Vulnerabilidade de dia zero no SharePoint concede direitos de administrador de farm, alerta a CISA
Darryl Linington, 2026-07-31 (Update: 2026-07-31)