O Patch Tuesday de julho de 2026 corrigiu 622 vulnerabilidades em produtos da Microsoft, o maior volume já registrado em um único ciclo de atualização da empresa. Dentro desse pacote recorde, duas falhas zero-day já eram exploradas ativamente por atacantes quando o patch foi lançado: a CVE-2026-56155, de escalonamento de privilégios no Active Directory Federation Services, e a CVE-2026-56164, que afeta o SharePoint Server por ausência de autenticação. No mesmo dia 14 de julho, horas após a divulgação dos patches, o pesquisador Nightmare Eclipse publicou o LegacyHive, um zero-day de escalonamento local de privilégios no serviço User Profile Service do Windows. O ciclo traz ainda uma terceira falha zero-day divulgada publicamente antes do patch, um bypass do BitLocker, e marca o fim do suporte ao SharePoint Server 2016 e 2019.
Recorde histórico de correções
Os 622 CVEs corrigidos em julho representam aproximadamente o triplo do volume de junho e quase cinco vezes o total de maio. A análise técnica indica que 255 dessas falhas são de escalonamento de privilégios, 166 de execução remota de código e 109 de divulgação de informação, distribuição que reflete a complexidade crescente das superfícies de ataque nos produtos da empresa. O Windows recebeu 413 correções, o maior número observado pela análise da CrowdStrike para um único produto neste ciclo mensal.
A Microsoft descreve o MDASH como um sistema multi-modelo de agentes criado para descobrir, validar e ajudar a corrigir vulnerabilidades de software de ponta a ponta. Em comunicado de junho de 2026, a empresa confirmou que o MDASH opera em fluxos de trabalho reais das equipes de engenharia, integrando descobertas no Microsoft Defender e em pipelines do GitHub e Azure DevOps. O sistema já identificou falhas de execução remota de código com CVSS 9.8 no kernel do Windows e no HTTP.sys, além de vulnerabilidades no Hyper-V, cliente RDP e Active Directory Domain Services, todas corrigidas antes da exploração. Esse padrão de descoberta automatizada já havia surgido quando agentes de IA identificaram 21 zero-days no FFmpeg, sinalizando que a identificação de falhas por modelos de linguagem se tornou estrutural.
Zero-days explorados no mundo real
A CVE-2026-56155, com pontuação CVSS de 7.8, afeta o Active Directory Federation Services por uma falha de granularidade insuficiente de controle de acesso, permitindo que um atacante local com privilégios baixos eleve seus direitos ao nível de administrador sem interação do usuário. A Microsoft marca a CVE-2026-56155 como explorada. A CISA adicionou a CVE-2026-56164 ao catálogo Known Exploited Vulnerabilities.
A CVE-2026-56164 afeta o SharePoint Server por ausência de autenticação em uma função crítica, permitindo que um atacante remoto não autenticado eleve privilégios pela rede, sem interação do usuário e com baixa complexidade de exploração. A CISA fixou o prazo de correção dessa falha em 17 de julho de 2026. Como mitigação temporária anterior ao patch, a Microsoft recomenda habilitar o AMSI com o modo Request Body Scan definido como Full, para detectar payloads maliciosos nas requisições ao servidor.
LegacyHive sem patch oficial
Pouco depois da divulgação dos patches mensais, o pesquisador que se identifica como Nightmare Eclipse publicou o LegacyHive, uma prova de conceito de escalonamento local de privilégios que abusa do serviço User Profile Service, conhecido como profsvc, para montar o hive de registro de outro usuário, incluindo o de um administrador, no próprio HKEY_CLASSES_ROOT do atacante. Segundo o repositório oficial mantido pelo pesquisador, a prova de conceito é totalmente funcional em todas as instalações de desktop e servidor com suporte ativo, mesmo com o patch de julho de 2026 aplicado.
Ao montar o hive de um administrador, o atacante pode modificar associações de arquivo e objetos COM que carregam automaticamente no login, criando um mecanismo de persistência com privilégios elevados. A versão pública foi deliberadamente limitada: exige credenciais de um segundo usuário padrão e restringe-se ao hive usrclass.dat. A Microsoft confirmou que está ciente da vulnerabilidade relatada e investiga ativamente sua validade. O mesmo pesquisador já havia divulgado o bypass de BitLocker batizado GreatXML, agora corrigido neste ciclo. Segundo análise da Huntress, ferramentas anteriores suas, como BlueHammer e RedSun, passaram de prova de conceito a uso por grupos de ransomware em questão de dias.
BitLocker e fim do SharePoint
A CVE-2026-50661 é um bypass do BitLocker por falha de mecanismo de proteção que exige acesso físico ao dispositivo, com pontuação CVSS de 6.1. A Microsoft classifica a probabilidade de exploração como baixa, mas recomenda que laptops e dispositivos que saem do perímetro corporativo sejam priorizados na aplicação do patch.
Em paralelo às correções, o suporte estendido do SharePoint Server 2016 e do SharePoint Server 2019 foi encerrado em 14 de julho de 2026. Esses produtos não recebem mais atualizações de segurança da Microsoft, e organizações que ainda os utilizam em infraestrutura local devem migrar para uma versão suportada para evitar exposição permanente a falhas recém-descobertas.
O que priorizar agora
Com volume recorde e zero-days ativos, a triagem por exposição à internet é o critério mais eficaz:
| Prioridade | Ação | Prazo |
|---|---|---|
| Crítica | Patch CVE-2026-56164 em SharePoint | Imediato |
| Crítica | Patch CVE-2026-56155 em AD FS | Até 28/07 |
| Alta | Patch BitLocker em laptops | Esta semana |
| Alta | Migrar SharePoint 2016/2019 | O mais breve |
| Monitorar | Restringir logons e vigiar hives | Contínuo |
Para o LegacyHive, defensores devem restringir logons locais de contas privilegiadas, segmentar estações administrativas e monitorar modificações em hives de registro e objetos COM.
Fontes
- Microsoft MSRC — CVE-2026-56155
- Microsoft MSRC — CVE-2026-56164
- Microsoft MSRC — CVE-2026-50661
- CISA KEV — CVE-2026-56164
- Microsoft Lifecycle — fim de suporte em 2026
- Microsoft Security Blog — MDASH
- MSNightmare (GitHub) — LegacyHive
- CrowdStrike — Patch Tuesday de julho de 2026
- The Register — divulgação do LegacyHive
- CybersecurityNews — análise do LegacyHive