A vulnerabilidade CVE-2026-50522, presente no Microsoft SharePoint, é uma falha crítica de execução remota de código avaliada em 9,8 no CVSS e já está sob exploração ativa na internet. Trata-se de um problema de desserialização de dados não confiáveis (CWE-502): o servidor SharePoint processa objetos serializados recebidos pela rede sem validação adequada, o que permite que um atacante não autenticado execute código arbitrário no servidor. Por causa da exploração ativa, a agência americana CISA incluiu a falha no seu catálogo de vulnerabilidades conhecidas como exploradas.
Como a falha funciona
A desserialização insegura acontece quando uma aplicação reconstrói um objeto a partir de dados externos sem verificar a integridade ou a origem desses dados. No SharePoint, um fluxo legítimo de comunicação pode transportar payloads manipulados que, ao serem desserializados pelo servidor, disparam a execução de código dentro do processo da aplicação. O vetor de ataque é totalmente remoto: exploração pela rede (AV:N), complexidade baixa (AC:L), sem necessidade de privilégios (PR:N) e sem interação do usuário (UI:N), com impacto total sobre confidencialidade, integridade e disponibilidade. Esse padrão de execução remota sem credenciais é semelhante a outras falhas recentes de RCE não autenticado, como a vulnerabilidade documentada no Langflow, que também permitia execução de código com uma única requisição.
Versões afetadas e correções
A falha atinge três edições locais (on-premises) do SharePoint Server. A correção consiste em instalar os builds de segurança mais recentes indicados pelo fabricante, disponíveis no guia de atualização da Microsoft. A tabela abaixo reúne as versões vulneráveis e o ponto a partir do qual cada produto passa a estar corrigido.
| Produto | Versão inicial vulnerável | Build seguro (a partir de) |
|---|---|---|
| SharePoint Enterprise Server 2016 | 16.0.0 | 16.0.5561.1001 |
| SharePoint Server 2019 | 16.0.0 | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | 16.0.0 | 16.0.19725.20434 |
Os builds seguros são 16.0.5561.1001 para o SharePoint 2016, 16.0.10417.20175 para o SharePoint 2019 e 16.0.19725.20434 para a Subscription Edition. Instalações do SharePoint Online, gerenciadas na nuvem pela Microsoft, não exigem ação do cliente porque recebem a correção de forma automática na infraestrutura do provedor.
Risco e exploração ativa
A CISA adicionou a CVE-2026-50522 ao seu catálogo de vulnerabilidades exploradas no dia 22 de julho de 2026 e estabeleceu o dia 25 de julho como prazo final para a aplicação das correções. O catálogo reúne apenas falhas com evidência de exploração na natureza, e a entrada descreve a Microsoft SharePoint Deserialization of Untrusted Data Vulnerability. O registro correspondente na NVD classifica o nível de exploração como ativo, a automação como possível e o impacto técnico como total, o que reforça a urgência da correção.
A gravidade da falha cresceu com a circulação de provas de conceito públicas, que aceleram o risco de ataques automatizados contra servidores SharePoint expostos à internet. Quando um exploit funcional é divulgado, o intervalo entre o patch e o ataque em escala encurta drasticamente, e ferramentas automatizadas passam a procurar esses servidores para tentar a invasão.
Plano de resposta imediato
Equipes que mantêm SharePoint on-premises devem aplicar a correção dentro do prazo estabelecido pela CISA. A sequência recomendada para responder à falha é a seguinte:
- Inventariar todos os servidores SharePoint on-premises (2016, 2019 e Subscription Edition) e registrar a versão exata instalada em cada um.
- Identificar as instâncias com exposição à internet e, sempre que possível, isolá-las ou restringir o acesso por VPN até a conclusão do patch.
- Instalar o build seguro correspondente a cada produto e reiniciar os serviços afetados para garantir o carregamento da versão corrigida.
- Examinar os logs do SharePoint e do IIS em busca de indicadores de exploração, como requisições anômalas em endpoints relacionados à desserialização.
- Confirmar a versão corrigida depois da reinicialização e documentar toda a aplicação para fins de auditoria e conformidade.
Mesmo organizações que não estão obrigadas a cumprir a diretiva federal devem encarar o prazo de três dias como um sinal da urgência real. Vale lembrar que vulnerabilidades críticas em produtos da Microsoft costumam ser endereçadas nos ciclos mensais de correção, como ocorreu com a falha zero-click no Outlook corrigida em maio.