A vulnerabilidade CVE-2026-50522 no Microsoft SharePoint Server permite execução remota de código sem autenticação, com nota CVSS 9,8. A CISA adicionou a falha ao catálogo KEV em 22 de julho de 2026 após confirmar exploração ativa, e o prazo para órgãos federais americanos expirou em 25 de julho. Corrigir o sistema é apenas o primeiro passo: atacantes roubam chaves de máquina para manter acesso mesmo depois de instalar a atualização.

Detalhes da falha CVE-2026-50522

Trata-se de uma vulnerabilidade de desserialização de dados não confiáveis (CWE-502) que afeta versões locais do SharePoint Server, não o SharePoint Online. O NVD descreve o impacto como execução de código por rede, com vetor de ataque remoto, baixa complexidade, sem necessidade de privilégios e sem interação do usuário. O score CVSS 3.1 de 9,8 reflete impacto total em confidencialidade, integridade e disponibilidade — a nota máxima prática para uma falha de rede.

A avaliação SSVC coordenada pela CISA classifica a exploração como ativa, o impacto técnico como total e a automação como possível. Essa combinação significa que ferramentas de varredura em massa podem explorar a falha sem barreiras significativas. A Microsoft publicou a correção em 14 de julho de 2026 como parte da atualização de segurança mensal, mas a rápida publicação de código de prova de conceito acelerou a exploração em ambientes on-premises antes que muitas organizações concluíssem o ciclo de testes.

Chaves de máquina e persistência

O detalhe mais perigoso não é apenas a execução de código remoto, mas o que os atacantes fazem depois de obter acesso: extraem as machine keys do SharePoint e do ASP.NET armazenadas no servidor comprometido. Essas chaves criptográficas protegem e validam o estado da aplicação, incluindo sessões, ViewState e tokens de autenticação. Uma vez copiadas, permitem forjar dados confiáveis e manter caminhos de acesso que sobrevivem a uma simples atualização de software.

Por isso, a resposta correta combina três ações inseparáveis: aplicar o patch, rotacionar todas as chaves de máquina expostas e investigar sinais de comprometimento anteriores à correção. A diretiva BOD 26-04 da CISA reforça exatamente esse ponto ao exigir que órgãos federais verifiquem se houve comprometimento antes da aplicação do patch. Organizações privadas devem adotar a mesma lógica: um patch previne exploração futura, mas não remove web shells, credenciais roubadas, tarefas agendadas maliciosas nem chaves criptográficas já copiadas.

Versões afetadas e correções

Produto Build vulnerável (antes de) Build corrigida
SharePoint Enterprise Server 2016 16.0.5561.1001 16.0.5561.1001 ou superior
SharePoint Server 2019 16.0.10417.20175 16.0.10417.20175 ou superior
SharePoint Server Subscription Edition 16.0.19725.20434 16.0.19725.20434 ou superior

O servidor mais perigoso é aquele que ninguém lembra que ainda está exposto à internet. Administradores não devem confiar num genérico estado de Windows atualizado: o SharePoint tem histórico próprio de atualizações cumulativas, pré-requisitos e tarefas de configuração em nível de farm. Um servidor pode parecer saudável no nível do sistema operacional e permanecer vulnerável porque a atualização do produto ainda não foi implantada em todos os nós da fazenda. Para o SharePoint Server Subscription Edition, a KB5002882 traz o sistema para a build 16.0.19725.20434.

Fazendas de teste, staging, recuperação de desastre e ambientes gerenciados por parceiros externos também precisam de verificação. Esses servidores costumam ficar fora do radar de monitoramento e podem ter exposição pública por meio de regras de publicação legadas, proxies reversos ou caminhos de bypass de VPN.

Caça à exploração e resposta

  1. Inventariar todos os SharePoint Server 2016, 2019 e Subscription Edition locais, incluindo ambientes de teste, staging e recuperação de desastre.
  2. Aplicar a atualização de segurança de julho de 2026 e validar o número de build em todos os servidores da fazenda.
  3. Rotacionar as chaves de máquina do SharePoint e do ASP.NET imediatamente após a correção.
  4. Reiniciar o IIS e os serviços dependentes conforme orientação do fabricante.
  5. Preservar logs antes de qualquer limpeza e revisar requisições incomuns a endpoints de autenticação do SharePoint.
  6. Investigar processos filhos anormais do IIS Worker, execução de PowerShell suspeito e conexões de saída não esperadas.
  7. Revisar exposição pública e decidir se instâncias web-facing devem permanecer acessíveis pela internet.

Mesmo organizações que já corrigiram a CVE-2026-58644 no SharePoint, outra falha de desserialização listada no KEV, devem verificar a CVE-2026-50522 separadamente. O padrão de explorar o SharePoint on-premises para roubar chaves de máquina e estabelecer persistência se repete e guarda semelhanças com outras falhas críticas que afetam produtos de perímetro, como a CVE-2026-0257 na Palo Alto Networks. Em todos esses casos, a janela entre divulgação do PoC e comprometimento automatizado pode ser de poucas horas, e a disciplina de resposta a incidentes supera a simples rotina de correção.

Fontes