Alerta CISA sobre falha SharePoint em ransomware

A agência norte-americana de cibersegurança CISA atualizou o seu catálogo de vulnerabilidades ativamente exploradas (KEV) para sinalizar que uma falha de execução remota de código no Microsoft SharePoint Server passou a ser usada em campanhas de ransomware. Em causa está a CVE-2026-45659, uma falha de desserialização de dados não confiáveis que afeta instalações on-premises do SharePoint. Esta atualização destaca a urgência de ação para organizações que utilizam servidores SharePoint, especialmente porque a falha permite acesso com credenciais de baixo privilégio.

A vulnerabilidade já constava do KEV desde 1 de julho de 2026, mas a nova marcação pela CISA indica a sua utilização confirmada em ataques de ransomware, elevando o risco para as organizações. A correção para esta falha está disponível desde as atualizações de maio de 2026 e abrange várias edições do SharePoint Server, mas não o SharePoint Online do Microsoft 365, que permanece não afetado.

Detalhes técnicos da CVE-2026-45659

A CVE-2026-45659 (CVSS 8.8) resulta de desserialização de dados não confiáveis (CWE-502) no Microsoft SharePoint Server on-premises e permite execução remota de código. Segundo a Microsoft, qualquer atacante autenticado pode desencadear a vulnerabilidade, sem necessidade de privilégios de administrador ou outros privilégios elevados: num ataque pela rede, basta um utilizador com permissões mínimas de Site Member para executar código remotamente no servidor. Esse é um limiar baixo, porque corresponde ao nível de acesso predefinido da maioria dos colaboradores em implementações empresariais de SharePoint.

A exploração da falha é de baixa complexidade, não exigindo conhecimento prévio significativo do sistema por parte do atacante. As versões afetadas são o SharePoint Server Subscription Edition, o SharePoint Server 2019 e o SharePoint Enterprise Server 2016; o SharePoint Online, integrado no Microsoft 365, não é afetado por esta falha on-premises. Um fator que pode ter contribuído para a baixa taxa de atualização é o facto de a Microsoft ter omitido inicialmente a CVE-2026-45659 das notas de lançamento das atualizações de maio de 2026.

Elemento Detalhe
Identificador CVE-2026-45659
CVSS 8.8 (elevada)
Tipo Desserialização de dados não confiáveis (CWE-502) → RCE
Pré-requisito Conta autenticada com permissões mínimas de Site Member
Versões afetadas SharePoint Server Subscription Edition, SharePoint Server 2019, SharePoint Enterprise Server 2016
Não afetado SharePoint Online (Microsoft 365)
Correção Atualizações de segurança de maio de 2026
Estado No KEV desde 1 de julho de 2026; marcada como usada em ransomware a 11 de agosto

Ações defensivas recomendadas pela CISA

A CISA recomenda aplicar os patches mais recentes de segurança da Microsoft, verificar a ativação da integração AMSI com o SharePoint, rodar as chaves de máquina do IIS após verificar por artefatos de intrusão, e evitar a exposição direta de servidores SharePoint à internet. A simples aplicação do patch, embora crucial, pode não ser suficiente se o atacante já tiver estabelecido persistência. As orientações completas incluem:

  1. Aplicação de Patches: Assegurar que todas as atualizações de segurança mais recentes do SharePoint estão aplicadas e verificadas em toda a infraestrutura.
  2. Ativação da AMSI: Confirmar que a interface AMSI (Antimalware Scan Interface) da Microsoft está ativada para cada aplicação web do SharePoint, com scanning do corpo do pedido.
  3. Rotação de Chaves IIS: Rodar as chaves de máquina do IIS, mas só após uma verificação rigorosa de artefatos de intrusão, como ferramentas de recolha de chaves de máquina, para evitar que o atacante mantenha o acesso.
  4. Monitorização de Telemetria: Revisitar a telemetria à procura de pedidos anómalos, atividade suspeita do processo de trabalho do SharePoint, webshells e acessos a chaves de máquina.
  5. Restrição de Acesso: Evitar a exposição direta dos servidores SharePoint à Internet e restringir o acesso externo à Administração Central do SharePoint, preferencialmente através de um proxy reverso Layer 7 com autenticação.
  6. Auditoria de Permissões: Auditar as permissões de utilizadores, uma vez que o ataque pode ser desencadeado com uma conta de Site Member, tornando-as um alvo para phishing ou infostealers.

Impacto em Portugal e considerações finais

Embora os prazos da CISA se apliquem diretamente apenas a agências federais norte-americanas, o KEV serve como um sinal universal de prioridade para a comunidade de cibersegurança global. O Centro Nacional de Cibersegurança (CNCS) em Portugal acompanha de perto estas vulnerabilidades e emitiu vários alertas sobre o Microsoft SharePoint Server em julho de 2026.

Para as organizações em Portugal, especialmente PME que ainda dependem de SharePoint on-premises, a decisão de fundo passa por reduzir a exposição direta à Internet e planear a migração ou o isolamento de versões mais antigas. A falha sublinha a importância de uma postura de segurança proativa e contínua, indo além da simples aplicação de patches para incluir a monitorização e a gestão de acesso.

Fontes