A vulnerabilidade CVE-2026-50522, presente no Microsoft SharePoint, é uma falha crítica de execução remota de código avaliada em 9,8 no CVSS e já está sob exploração ativa na internet. Trata-se de um problema de desserialização de dados não confiáveis (CWE-502): o servidor SharePoint processa objetos serializados recebidos pela rede sem validação adequada, o que permite que um atacante não autenticado execute código arbitrário no servidor. Por causa da exploração ativa, a agência americana CISA incluiu a falha no seu catálogo de vulnerabilidades conhecidas como exploradas.

Como a falha funciona

A desserialização insegura acontece quando uma aplicação reconstrói um objeto a partir de dados externos sem verificar a integridade ou a origem desses dados. No SharePoint, um fluxo legítimo de comunicação pode transportar payloads manipulados que, ao serem desserializados pelo servidor, disparam a execução de código dentro do processo da aplicação. O vetor de ataque é totalmente remoto: exploração pela rede (AV:N), complexidade baixa (AC:L), sem necessidade de privilégios (PR:N) e sem interação do usuário (UI:N), com impacto total sobre confidencialidade, integridade e disponibilidade. Esse padrão de execução remota sem credenciais é semelhante a outras falhas recentes de RCE não autenticado, como a vulnerabilidade documentada no Langflow, que também permitia execução de código com uma única requisição.

Versões afetadas e correções

A falha atinge três edições locais (on-premises) do SharePoint Server. A correção consiste em instalar os builds de segurança mais recentes indicados pelo fabricante, disponíveis no guia de atualização da Microsoft. A tabela abaixo reúne as versões vulneráveis e o ponto a partir do qual cada produto passa a estar corrigido.

Produto Versão inicial vulnerável Build seguro (a partir de)
SharePoint Enterprise Server 2016 16.0.0 16.0.5561.1001
SharePoint Server 2019 16.0.0 16.0.10417.20175
SharePoint Server Subscription Edition 16.0.0 16.0.19725.20434

Os builds seguros são 16.0.5561.1001 para o SharePoint 2016, 16.0.10417.20175 para o SharePoint 2019 e 16.0.19725.20434 para a Subscription Edition. Instalações do SharePoint Online, gerenciadas na nuvem pela Microsoft, não exigem ação do cliente porque recebem a correção de forma automática na infraestrutura do provedor.

Risco e exploração ativa

A CISA adicionou a CVE-2026-50522 ao seu catálogo de vulnerabilidades exploradas no dia 22 de julho de 2026 e estabeleceu o dia 25 de julho como prazo final para a aplicação das correções. O catálogo reúne apenas falhas com evidência de exploração na natureza, e a entrada descreve a Microsoft SharePoint Deserialization of Untrusted Data Vulnerability. O registro correspondente na NVD classifica o nível de exploração como ativo, a automação como possível e o impacto técnico como total, o que reforça a urgência da correção.

A gravidade da falha cresceu com a circulação de provas de conceito públicas, que aceleram o risco de ataques automatizados contra servidores SharePoint expostos à internet. Quando um exploit funcional é divulgado, o intervalo entre o patch e o ataque em escala encurta drasticamente, e ferramentas automatizadas passam a procurar esses servidores para tentar a invasão.

Plano de resposta imediato

Equipes que mantêm SharePoint on-premises devem aplicar a correção dentro do prazo estabelecido pela CISA. A sequência recomendada para responder à falha é a seguinte:

  1. Inventariar todos os servidores SharePoint on-premises (2016, 2019 e Subscription Edition) e registrar a versão exata instalada em cada um.
  2. Identificar as instâncias com exposição à internet e, sempre que possível, isolá-las ou restringir o acesso por VPN até a conclusão do patch.
  3. Instalar o build seguro correspondente a cada produto e reiniciar os serviços afetados para garantir o carregamento da versão corrigida.
  4. Examinar os logs do SharePoint e do IIS em busca de indicadores de exploração, como requisições anômalas em endpoints relacionados à desserialização.
  5. Confirmar a versão corrigida depois da reinicialização e documentar toda a aplicação para fins de auditoria e conformidade.

Mesmo organizações que não estão obrigadas a cumprir a diretiva federal devem encarar o prazo de três dias como um sinal da urgência real. Vale lembrar que vulnerabilidades críticas em produtos da Microsoft costumam ser endereçadas nos ciclos mensais de correção, como ocorreu com a falha zero-click no Outlook corrigida em maio.

Fontes