A vulnerabilidade CVE-2026-50522 no Microsoft SharePoint Server permite execução remota de código sem autenticação, com nota CVSS 9,8. A CISA adicionou a falha ao catálogo KEV em 22 de julho de 2026 após confirmar exploração ativa, e o prazo para órgãos federais americanos expirou em 25 de julho. Corrigir o sistema é apenas o primeiro passo: atacantes roubam chaves de máquina para manter acesso mesmo depois de instalar a atualização.
Detalhes da falha CVE-2026-50522
Trata-se de uma vulnerabilidade de desserialização de dados não confiáveis (CWE-502) que afeta versões locais do SharePoint Server, não o SharePoint Online. O NVD descreve o impacto como execução de código por rede, com vetor de ataque remoto, baixa complexidade, sem necessidade de privilégios e sem interação do usuário. O score CVSS 3.1 de 9,8 reflete impacto total em confidencialidade, integridade e disponibilidade — a nota máxima prática para uma falha de rede.
A avaliação SSVC coordenada pela CISA classifica a exploração como ativa, o impacto técnico como total e a automação como possível. Essa combinação significa que ferramentas de varredura em massa podem explorar a falha sem barreiras significativas. A Microsoft publicou a correção em 14 de julho de 2026 como parte da atualização de segurança mensal, mas a rápida publicação de código de prova de conceito acelerou a exploração em ambientes on-premises antes que muitas organizações concluíssem o ciclo de testes.
Chaves de máquina e persistência
O detalhe mais perigoso não é apenas a execução de código remoto, mas o que os atacantes fazem depois de obter acesso: extraem as machine keys do SharePoint e do ASP.NET armazenadas no servidor comprometido. Essas chaves criptográficas protegem e validam o estado da aplicação, incluindo sessões, ViewState e tokens de autenticação. Uma vez copiadas, permitem forjar dados confiáveis e manter caminhos de acesso que sobrevivem a uma simples atualização de software.
Por isso, a resposta correta combina três ações inseparáveis: aplicar o patch, rotacionar todas as chaves de máquina expostas e investigar sinais de comprometimento anteriores à correção. A diretiva BOD 26-04 da CISA reforça exatamente esse ponto ao exigir que órgãos federais verifiquem se houve comprometimento antes da aplicação do patch. Organizações privadas devem adotar a mesma lógica: um patch previne exploração futura, mas não remove web shells, credenciais roubadas, tarefas agendadas maliciosas nem chaves criptográficas já copiadas.
Versões afetadas e correções
| Produto | Build vulnerável (antes de) | Build corrigida |
|---|---|---|
| SharePoint Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 ou superior |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 ou superior |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 ou superior |
O servidor mais perigoso é aquele que ninguém lembra que ainda está exposto à internet. Administradores não devem confiar num genérico estado de Windows atualizado: o SharePoint tem histórico próprio de atualizações cumulativas, pré-requisitos e tarefas de configuração em nível de farm. Um servidor pode parecer saudável no nível do sistema operacional e permanecer vulnerável porque a atualização do produto ainda não foi implantada em todos os nós da fazenda. Para o SharePoint Server Subscription Edition, a KB5002882 traz o sistema para a build 16.0.19725.20434.
Fazendas de teste, staging, recuperação de desastre e ambientes gerenciados por parceiros externos também precisam de verificação. Esses servidores costumam ficar fora do radar de monitoramento e podem ter exposição pública por meio de regras de publicação legadas, proxies reversos ou caminhos de bypass de VPN.
Caça à exploração e resposta
- Inventariar todos os SharePoint Server 2016, 2019 e Subscription Edition locais, incluindo ambientes de teste, staging e recuperação de desastre.
- Aplicar a atualização de segurança de julho de 2026 e validar o número de build em todos os servidores da fazenda.
- Rotacionar as chaves de máquina do SharePoint e do ASP.NET imediatamente após a correção.
- Reiniciar o IIS e os serviços dependentes conforme orientação do fabricante.
- Preservar logs antes de qualquer limpeza e revisar requisições incomuns a endpoints de autenticação do SharePoint.
- Investigar processos filhos anormais do IIS Worker, execução de PowerShell suspeito e conexões de saída não esperadas.
- Revisar exposição pública e decidir se instâncias web-facing devem permanecer acessíveis pela internet.
Mesmo organizações que já corrigiram a CVE-2026-58644 no SharePoint, outra falha de desserialização listada no KEV, devem verificar a CVE-2026-50522 separadamente. O padrão de explorar o SharePoint on-premises para roubar chaves de máquina e estabelecer persistência se repete e guarda semelhanças com outras falhas críticas que afetam produtos de perímetro, como a CVE-2026-0257 na Palo Alto Networks. Em todos esses casos, a janela entre divulgação do PoC e comprometimento automatizado pode ser de poucas horas, e a disciplina de resposta a incidentes supera a simples rotina de correção.