A Microsoft corrigiu em 14 de julho de 2026 dois zero-days já explorados em ataques reais: o CVE-2026-56155, uma elevação de privilégio no Active Directory Federation Services (AD FS) que pode expor chaves privadas de assinatura de tokens de federação, e o CVE-2026-56164, uma falha de autenticação ausente no SharePoint Server que permite elevação de privilégio remota sem credenciais. Ambos foram adicionados ao catálogo KEV da CISA no mesmo dia do patch, com prazo de remediação de apenas três dias para o SharePoint. O Patch Tuesday de julho foi o maior da história da Microsoft, com 569 vulnerabilidades corrigidas, 56 delas classificadas como críticas.

AD FS expõe chaves críticas

O CVE-2026-56155 é uma vulnerabilidade de elevação de privilégio no Active Directory Federation Services classificada com CVSS 7,8 e já confirmada como explorada na natureza. A raiz do problema está no contêiner do Distributed Key Manager (DKM), onde o AD FS armazena as chaves simétricas que protegem os certificados de assinatura e criptografia de tokens. Quando a lista de controle de acesso (ACL) desse contêiner é excessivamente permissiva, um atacante com acesso de leitura ao material do DKM consegue descriptografar as chaves privadas de assinatura de tokens, comprometendo toda a infraestrutura de identidade federada da organização.

A falha foi descoberta por pesquisadores do Microsoft Detection and Response Team (DART) durante trabalho de resposta a incidentes, indicando que a exploração ocorreu em ambientes corporativos reais antes da correção. A CISA adicionou o CVE-2026-56155 ao KEV em 14 de julho de 2026, com prazo limite de remediação em 28 de julho de 2026.

A correção não se limita à atualização cumulativa do Windows. A Microsoft lançou um processo de endurecimento em fases: a partir de julho de 2026, o AD FS entra em modo de auditoria, detectando ACLs inseguras a cada inicialização do serviço e a cada 24 horas. O Evento de ID 1132 no log AD FS/Admin sinaliza que o contêiner DKM precisa de atenção. A remediação automática entra em vigor em outubro de 2026, mas os administradores podem ativá-la antes definindo a chave de registro RemediateDkmAcl como 1.

SharePoint sob elevação remota

O CVE-2026-56164 afeta o Microsoft SharePoint Server local e permite que um atacante remoto não autenticado eleve privilégios pela rede, sem interação do usuário. A NVD atribuiu CVSS 9,8 (Crítico) a essa falha, enquanto a Microsoft a classificou como 5,3 (Moderada) — uma divergência significativa que reflete diferentes avaliações de impacto sobre confidencialidade, integridade e disponibilidade. A vulnerabilidade decorre de autenticação ausente para uma função crítica, classificada como CWE-306.

As versões afetadas incluem SharePoint Server 2016 Enterprise, SharePoint Server 2019 e SharePoint Server Subscription Edition. A falha foi reportada por pesquisadores associados à Mandiant Incident Response, do Google Cloud, e à FLARE OTF, além de um pesquisador anônimo. A CISA incluiu o CVE-2026-56164 no KEV com prazo de remediação em 17 de julho de 2026 — apenas três dias após a publicação do patch, um dos prazos mais curtos já aplicados pela agência norte-americana.

Para organizações que não conseguem aplicar a atualização imediatamente, a Microsoft recomenda habilitar a integração do Antimalware Scan Interface (AMSI) e configurar o modo de varredura do corpo da requisição (Request Body Scan) como Full. Essa mitigação deve ser tratada como controle temporário, não como substituto da instalação do patch.

Como aplicar cada correção

A remediação dos dois zero-days exige etapas distintas. Para o AD FS, o processo envolve múltiplas fases e vai além da simples instalação da atualização cumulativa. Para o SharePoint, o foco está na instalação do patch de segurança e na ativação de controles compensatórios enquanto a atualização é distribuída.

Checklist para o CVE-2026-56155 (AD FS):

  1. Instale a atualização de segurança de 14 de julho de 2026 em todos os servidores AD FS do farm
  2. Monitore o log AD FS/Admin pelo Evento ID 1132, que indica ACL do contêiner DKM insegura
  3. Defina a chave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl como 1 para ativar a remediação antes de outubro de 2026
  4. Salve a ACL anterior em formato SDDL após a remediação bem-sucedida (Evento 1135), como rede de segurança
  5. Verifique se apenas Domain Admins, Enterprise Admins, SYSTEM e a conta de serviço do AD FS mantêm acesso ao contêiner DKM

Checklist para o CVE-2026-56164 (SharePoint):

  1. Instale a atualização de segurança aplicável à versão do SharePoint Server em uso
  2. Habilite a integração AMSI no SharePoint Server se ainda não estiver ativa
  3. Configure o Request Body Scan mode como Full para detectar requisições POST maliciosas
  4. Inspecione os servidores em busca de sinais de comprometimento, pois a exploração prévia ao patch é confirmada
  5. Revise permissões e contas criadas recentemente que possam indicar persistência do atacante

Diferenças entre as duas falhas

Aspecto CVE-2026-56155 (AD FS) CVE-2026-56164 (SharePoint)
Tipo Elevação de privilégio local Elevação de privilégio remota
CVSS (NVD) 7,8 — Alto 9,8 — Crítico
Autenticação do atacante Sim, acesso local autorizado Não, remoto sem credenciais
CWE 1220 — Granularidade insuficiente de controle 306 — Autenticação ausente para função crítica
Prazo KEV da CISA 28 de julho de 2026 17 de julho de 2026
Mitigação temporária Endurecer ACL do contêiner DKM Ativar AMSI com Request Body Scan Full

Como ambos os zero-days já estão sob exploração ativa, a instalação das atualizações deve preceder qualquer outra atividade de manutenção programada. O monitoramento contínuo de logs de autenticação, conforme detalhado em nossa análise sobre monitoramento de logs na defesa digital, é essencial para identificar atividade pós-exploração. Para entender o contexto mais amplo das vulnerabilidades corrigidas pela Microsoft em ciclos recentes, consulte também a análise sobre a falha zero-click no Outlook corrigida em maio de 2026 e o zero-day GreatXML que bypassa o BitLocker, parte da mesma onda de divulgações que pressionou a Microsoft a acelerar correções.

Fontes