A edição de julho de 2026 do Patch Tuesday da Microsoft corrigiu 621 vulnerabilidades, mas duas falhas da Microsoft já exploradas concentram o risco imediato: CVE-2026-56155 no Active Directory Federation Services e CVE-2026-56164 no SharePoint Server. A CISA adicionou ambas ao Known Exploited Vulnerabilities Catalog em 14 de julho de 2026 por estarem sob exploração ativa, com prazos de remediação que terminam em datas diferentes.

Duas falhas em exploração ativa

Em vez de tratar o Patch Tuesday de julho como um volume abstrato, a atenção das equipes de segurança converge para as duas falhas confirmadamente exploradas na internet. Ambas foram catalogadas no KEV da CISA na mesma data, mas com prazos de correção assimétricos. O SharePoint recebeu três dias para correção, enquanto o AD FS tem até 28 de julho — uma diferença que reflete a gravidade relativa da exposição de rede de cada produto.

Organizações que já enfrentaram a pressão de prazos curtos do KEV reconhecem o padrão descrito em relatos de resposta a incidentes de ransomware, em que vulnerabilidades em exploração ativa são o vetor mais comum de acesso inicial.

AD FS: escalação de privilégios

A vulnerabilidade CVE-2026-56155 afeta o Active Directory Federation Services, componente central de federação de identidades em ambientes Windows Server. A falha decorre de granularidade insuficiente no controle de acesso (CWE-1220), permitindo que um atacante já autenticado com privilégios baixos eleve seus direitos localmente até comprometer totalmente o sistema. O CVSS atribuído pela Microsoft é 7,8, com vetor AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, confirmando impacto total sobre confidencialidade, integridade e disponibilidade.

O CISA classificou o impacto técnico desta falha como total, indicando que um invasor bem-sucedido pode obter controle completo do componente afetado. As versões expostas incluem Windows Server 2012, 2012 R2, 2016, 2019, 2022 e 2025, além de builds específicas do Windows 10. Por exigir acesso local e privilégios iniciais baixos, a janela de exploração tipicamente aparece após um atacante já ter pé na rede — por exemplo, via credencial comprometida —, tornando-se ponto de pivô para movimentação lateral e potencial implantação de ransomware.

SharePoint: ausência de autenticação

A vulnerabilidade CVE-2026-56164 no Microsoft SharePoint Server decorre da ausência de autenticação em uma função crítica (CWE-306). Isso significa que um atacante não autenticado pode explorá-la pela rede, sem qualquer interação do usuário, para elevar privilégios. A Microsoft atribuiu CVSS 5,3, mas o NVD reclassificou a severidade para 9,8 com vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, refletindo o impacto real sobre confidencialidade, integridade e disponibilidade.

A divergência entre as notas CVSS da Microsoft e do NVD reforça por que o CISA impôs o prazo mais curto do ciclo para esta falha. As versões afetadas são SharePoint Server 2016 Enterprise, 2019 e Subscription Edition. A exploração não exige credenciais nem interação humana, o que torna servidores SharePoint acessíveis pela internet alvos de alto valor. Casos anteriores de subestimação inicial da gravidade em SharePoint ilustram como essa classe de falha acelera ataques, como documentado em análises de vulnerabilidades SharePoint já exploradas.

Prioridade e prazo de correção

Com prazos distintos e ambas as falhas em exploração ativa, a priorização depende da exposição de rede de cada ativo. A tabela abaixo resume os elementos críticos para o plano de correção.

CVE Produto CVSS Vetor CWE Prazo KEV
CVE-2026-56155 AD FS 7,8 Local, baixo privilégio CWE-1220 28/07/2026
CVE-2026-56164 SharePoint Server 5,3 (MS) / 9,8 (NVD) Rede, sem autenticação CWE-306 17/07/2026

Para uma resposta estruturada, siga o procedimento abaixo:

  1. Inventariar ativos expostos: mapeie todos os servidores AD FS e SharePoint acessíveis pela internet ou em segmentos de rede com baixo isolamento, priorizando aqueles que processam credenciais ou dados sensíveis.
  2. Corrigir o SharePoint primeiro: o prazo mais curto e a exploração remota sem autenticação tornam o CVE-2026-56164 a prioridade imediata, especialmente para instancias com exposição pública.
  3. Aplicar o patch do AD FS: com janela até 28 de julho, reserve tempo para testes de compatibilidade antes de atualizar servidores de federação de identidade em produção.
  4. Isolar o que não pode ser corrigido: para ativos sem patch imediato, restrinja o acesso na rede, bloqueie portas desnecessárias e monitore logs de AD FS e SharePoint em busca de atividade anômala.
  5. Verificar a aplicação: confirme que as versões afetadas foram atualizadas para as builds corrigidas listadas no boletim de segurança da Microsoft e valide nos logs de atualização.

O histórico de exploração ativa de falhas no ecossistema Microsoft reforça a urgência de fechar essas brechas antes que se tornem porta de entrada para ransomware, como já ocorreu com outras vulnerabilidades Windows marcadas como exploradas pela CISA. A confirmação da agência de que ambas as vulnerabilidades do Patch Tuesday de julho já são exploradas elimina qualquer margem para adiamento.

Fontes