A CISA adicionou a vulnerabilidade CVE-2026-58644 ao catálogo de vulnerabilidades exploradas ativamente (KEV) em 16 de julho de 2026, com prazo de mitigação obrigatória em 19 de julho para agências federais americanas. A falha recebeu pontuação CVSS 9,8 e permite execução remota de código em servidores Microsoft SharePoint on-premises por meio de desserialização de dados não confiáveis, sem exigir autenticação segundo o vetor CVSS publicado.
A Microsoft liberou a correção no Patch Tuesday de 14 de julho de 2026. Aplicar o patch sem investigar comprometimento prévio, contudo, deixa uma porta aberta. Atacantes já usam o cluster de falhas do SharePoint para roubar chaves criptográficas do IIS (machineKey), implantar web shells e manter acesso persistente mesmo após a atualização do servidor. O caso repete o padrão da campanha ToolShell de julho de 2025, quando grupos de ameaça chineses exploraram o SharePoint em escala global roubando as mesmas chaves de assinatura do ASP.NET.
Falha CVSS 9,8 no SharePoint
A CVE-2026-58644 é uma vulnerabilidade de desserialização de dados não confiáveis (CWE-502) no Microsoft Office SharePoint Server. O vetor CVSS 3.1 publicado (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) indica que a exploração ocorre pela rede, com baixa complexidade, sem necessidade de privilégios prévios e sem interação do usuário. A pontuação base de 9,8 classifica a falha como crítica, com impacto total em confidencialidade, integridade e disponibilidade.
Há uma divergência documentada entre fontes oficiais sobre o nível de acesso necessário. A entrada da CISA no KEV descreve a falha como explorável por um atacante não autorizado, e o vetor CVSS atribui PR:N (sem privilégios necessários). Já o FAQ da Microsoft menciona permissões mínimas de Site Owner. Esse descompasso deve ser considerado ao modelar risco, adotando o cenário mais conservador.
A entrada no KEV lista a vulnerabilidade sob a diretiva BOD 26-04, que exige não apenas aplicar o patch, mas também conduzir triagem forense para identificar comprometimento prévio. O catálogo KEV da CISA contém agora 12 entradas relacionadas ao SharePoint, das quais sete estão associadas a campanhas de ransomware confirmadas — histórico que reforça a urgência da resposta.
Ataques encadeados e chaves roubadas
A exploração atual do SharePoint não se limita a uma única falha. A CISA confirmou exploração ativa de CVE-2026-32201 (spoofing por validação incorreta de entrada, no KEV desde 14 de abril), CVE-2026-45659 (RCE por desserialização, no KEV desde 1º de julho) e CVE-2026-56164 (elevação de privilégio sem autenticação, no KEV desde 14 de julho). A disseminação dessas falhas ao longo de três meses sugere que os atacantes encontraram um ponto de entrada eficaz e continuam sondando o mesmo produto para ampliar acesso.
Segundo o alerta da CISA, os atacantes combinam essas falhas para acessar servidores SharePoint on-premises, roubar chaves de máquina do IIS, usar técnicas de desserialização para estabelecer persistência e implantar malware. O web shell spinstall0.aspx é depositado no servidor com o objetivo de extrair as chaves ValidationKey e DecryptionKey do ASP.NET a partir do arquivo web.config por meio de uma requisição GET. Com as chaves machineKey em mãos, o atacante forja requisições __VIEWSTATE confiáveis que o servidor aceita como legítimas, criando um backdoor persistente que sobrevive à aplicação do patch.
A CISA alerta que a rotação de chaves sem antes remover as ferramentas de roubo é uma medida incompleta: se o atacante ainda tiver ferramentas no servidor, as novas chaves serão roubadas novamente.
Impacto para servidores locais
O SharePoint concentra contratos, registros de RH, dados financeiros, relatórios executivos e documentação técnica, além de manter integrações profundas com Active Directory e SQL Server. Quando um atacante obtém acesso e capacidade de executar código no servidor, ele ganha um mapa de como a organização opera — informação que acelera reconhecimento e ataques subsequentes. No Brasil, milhares de organizações mantêm implantações on-premises do SharePoint para gestão documental, intranets corporativas e colaboração interna, especialmente em setores como finanças, saúde e governo.
O SharePoint Online no Microsoft 365 não é afetado, pois a Microsoft gerencia e atualiza esses ambientes centralmente. Apenas implantações on-premises — SharePoint Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition — estão vulneráveis. A análise técnica da Resecurity descreve por que a violação de um servidor Web Front-End pode escalar para comprometimento em nível de domínio.
Segundo dados do Censys, aproximadamente 1.500 hosts executam edições on-premises do SharePoint expostas à internet, predominantemente SharePoint Server 2019. Especialistas ouvidos pela SC Media destacam que um servidor comprometido pode servir de ponto de partida para movimento lateral em todo o ambiente corporativo.
Fim de suporte agrava risco
Um fator agravante é o calendário de fim de suporte. O SharePoint Server 2016 chegou ao fim do suporte estendido em 14 de julho de 2026 — exatamente o dia em que o patch foi liberado. O SharePoint Server 2019 também atingiu o fim do suporte estendido na mesma data. O patch de julho de 2026 é a última atualização de segurança que essas versões receberão.
Organizações que permanecem no SharePoint 2016 ou 2019 sem isolamento de rede operam software com uma lacuna permanente entre novas vulnerabilidades descobertas e correções disponíveis. A recomendação é acelerar a migração para o SharePoint Server Subscription Edition ou avaliar a transição para SharePoint Online.
Sequência de defesa correta
A resposta ao cluster de vulnerabilidades deve seguir uma ordem específica para evitar que a correção crie falsa sensação de segurança. Segundo a orientação da CISA analisada por pesquisadores da Tenable, a sequência correta é:
- Aplicar os patches de julho de 2026 em todos os servidores SharePoint e verificar o número de build instalado em cada servidor do farm.
- Habilitar o AMSI em modo Full para cada aplicação web do SharePoint, permitindo que o Microsoft Defender inspecione o corpo das requisições POST.
- Buscar artefatos de invasão: web shells como spinstall0.aspx, ferramentas de roubo de machineKey, processos anômalos do w3wp.exe e tarefas agendadas inesperadas.
- Remover artefatos antes de rotacionar chaves: a CISA é explícita de que rotacionar chaves com ferramentas de roubo ainda no servidor resulta em roubo das novas chaves.
- Rotacionar as chaves machineKey do IIS após a limpeza e validar que as aplicações continuam funcionando.
- Restringir exposição à internet: evitar acesso direto ao SharePoint, bloquear acesso externo à Central Administration e revisar caminhos de proxy reverso.
A CISA também publicou assinaturas de detecção para Microsoft Defender Antivirus e AMSI, incluindo Exploit:Script/ToolPaneAuthBypass.A (varredura de cabeçalhos), Exploit:Script/ToolPaneAuthBypass.C (cobertura de RCE) e Backdoor:MSIL/LeakFang.A!dha (acesso pós-exploração a chaves do IIS). A presença desses indicadores em telemetria deve ser tratada como evidência de comprometimento.
Para organizações que priorizam correções por risco, este caso reforça o princípio discutido em nossa análise sobre ransomware e prontidão operacional: CVEs no KEV com ativos expostos devem receber prioridade máxima.
CVEs do SharePoint no KEV
| CVE | Tipo | CVSS | KEV desde | Status |
|---|---|---|---|---|
| CVE-2026-32201 | Spoofing | 6,5 | 14/04/2026 | Explorado ativamente |
| CVE-2026-45659 | RCE (desserialização) | 8,8 | 01/07/2026 | Explorado ativamente |
| CVE-2026-56164 | Elevação de privilégio | 9,8 (NVD) | 14/07/2026 | Explorado ativamente |
| CVE-2026-55040 | Bypass de autenticação JWT | 9,1 | — | Patch urgente |
| CVE-2026-58644 | RCE (desserialização) | 9,8 | 16/07/2026 | Explorado ativamente |
| CVE-2026-50522 | RCE (desserialização) | 9,8 | — | Patch urgente |
Fontes
- CISA — Known Exploited Vulnerabilities Catalog
- Rapid7 — CVE-2026-58644: Deserialization of Untrusted Data
- Microsoft Learn — SharePoint Server 2016 Lifecycle
- Tenable — SharePoint CVEs FAQ
- Resecurity — July 2026 SharePoint Attacks
- SC Media — CISA warns SharePoint bugs exploited
- Censys — SharePoint Server RCE Advisory