A CISA registrou a CVE-2026-58644 no catálogo de Vulnerabilidades Conhecidamente Exploradas em 16 de julho de 2026. O registro coordenado pela agência classifica a exploração como ativa e descreve uma falha de desserialização no SharePoint Server. A entrada também informa pontuação CVSS 9,8, ataque pela rede e impacto potencial sobre confidencialidade, integridade e disponibilidade. O prazo indicado pela CISA para esta entrada é 19 de julho de 2026. Isso coloca inventário, exposição e atualização dos servidores no topo da fila operacional, sem depender de rótulos adicionais que não constam nos registros primários. Para o contexto do pacote mensal, consulte a ordem de correção do Patch Tuesday de julho.
O que os registros primários confirmam
A CNA Microsoft atribui à falha pontuação-base 9,8, severidade crítica e o vetor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Esse vetor representa alcance pela rede, baixa complexidade, ausência de privilégio prévio e nenhuma interação do usuário. O tipo de fraqueza registrado é CWE-502, desserialização de dados não confiáveis. Em termos defensivos, isso exige tratar servidores alcançáveis por rede como prioridade, mas não autoriza inventar uma cadeia de ataque que os registros públicos não descrevem. O NVD informa publicação em 14 de julho de 2026 e identifica a Microsoft Corporation como fonte do registro.
Produtos e limites de versão afetados
O registro CVE lista três linhas de produto e usa limites exclusivos para o intervalo afetado: SharePoint Enterprise Server 2016 abaixo de 16.0.5556.1005, SharePoint Server 2019 abaixo de 16.0.10417.20153 e SharePoint Server Subscription Edition abaixo de 16.0.19725.20384. Esses valores devem ser comparados com a versão efetivamente instalada em cada servidor do farm, e não apenas com o nome comercial do produto.
| Produto | Intervalo afetado | Verificação |
|---|---|---|
| SharePoint Enterprise Server 2016 | Abaixo de 16.0.5556.1005 | Conferir todos os nós |
| SharePoint Server 2019 | Abaixo de 16.0.10417.20153 | Conferir todos os nós |
| Subscription Edition | Abaixo de 16.0.19725.20384 | Conferir todos os nós |
A orientação da CISA é aplicar as mitigações do fabricante e, quando elas não estiverem disponíveis, descontinuar o uso do produto. A mesma entrada atribui aos responsáveis a avaliação da exposição de cada ativo à internet.
Exploração ativa e leitura do vetor
No vetor CVSS 3.1, AV:N indica ataque pela rede, AC:L indica baixa complexidade, PR:N dispensa privilégios prévios e UI:N dispensa interação do usuário. Essas propriedades explicam a urgência, porém não substituem a validação da versão e da topologia local. No registro CVE, o bloco da CISA ADP marca exploração ativa, automação possível e impacto técnico total. A data associada a esse estado é 16 de julho de 2026.
O campo sobre uso conhecido em campanhas de ransomware permanece como “Unknown” no catálogo da CISA. Portanto, exploração ativa e atribuição a ransomware não devem ser tratadas como sinônimos. Para comparar com outra falha do produto, veja a análise sobre a CVE-2026-45659 no SharePoint, que é um registro distinto.
Mitigação e verificação operacional
A ação publicada pela CISA é aplicar as mitigações conforme as instruções do fabricante, observar a BOD 26-04 e seguir os requisitos de triagem forense indicados nas notas. Para serviços em nuvem, a entrada também manda seguir a orientação aplicável da BOD 26-04. O texto oficial não transforma uma lista genérica de boas práticas em substituto para a correção do fornecedor.
- Identifique todos os farms e nós SharePoint sob gestão.
- Compare cada versão instalada com o limite exclusivo do registro CVE.
- Aplique a atualização indicada pela Microsoft em todos os nós afetados.
- Verifique a conclusão da atualização e preserve os registros necessários à triagem.
- Reavalie a exposição à internet; se não houver mitigação disponível, descontinue o uso conforme a CISA.
Como priorizar sem ampliar a evidência
A CISA descreve o KEV como fonte autoritativa de vulnerabilidades que foram exploradas no mundo real e recomenda usar o catálogo como entrada no processo de priorização. Para a CVE-2026-58644, isso significa ligar o prazo de 19 de julho ao inventário real, à versão instalada e à exposição de cada ativo. A decisão não deve depender apenas da pontuação CVSS, pois a presença no KEV acrescenta evidência de exploração.
O resultado prático é uma fila verificável: primeiro os ativos dentro dos intervalos afetados e expostos; depois os demais nós vulneráveis do farm. A CISA atribui aos responsáveis a avaliação da exposição de cada ativo à internet. Registre versão anterior, atualização aplicada, versão posterior e resultado da verificação. Essa trilha permite demonstrar a execução da ação exigida sem afirmar que SharePoint Online está afetado ou isento, nem atribuir técnicas de detecção que não aparecem nas três fontes primárias usadas neste artigo.