Quatro vulnerabilidades do SharePoint Server entraram no catálogo de Vulnerabilidades Conhecidas e Exploradas da CISA em julho de 2026, todas com exploração ativa confirmada em instalações locais. A cadeia CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 e CVE-2026-58644 combina bypass de autenticação, desserialização maliciosa e roubo de chaves criptográficas para estabelecer persistência que sobrevive à aplicação de correções. Servidores SharePoint Online em ambiente Microsoft 365 não são afetados.

Cadeia de ataque ao SharePoint

A cadeia documentada pela CISA opera em estágios encadeados contra servidores locais. A CVE-2026-32201, uma falha de validação inadequada de entrada que permite spoofing pela rede, foi adicionada ao KEV em 14 de abril de 2026 e abre uma sessão autenticada sem credenciais válidas. A partir dessa posição, os atacantes têm dois caminhos independentes para execução remota de código. A CVE-2026-45659, uma desserialização de dados não confiáveis com CVSS 8.8 adicionada ao KEV em 1 de julho, permite que um atacante autenticado execute código arbitrário. A CVE-2026-56164, adicionada ao KEV em 14 de julho, expõe uma função crítica sem autenticação e permite elevação de privilégios pela rede.

Aplicar a correção de apenas uma dessas falhas não elimina o risco de execução de código remoto, pois as duas rotas de RCE permanecem operacionais até que todas sejam corrigidas. A quarta falha, CVE-2026-58644, também classificada como desserialização de dados não confiáveis, recebeu CVSS 9.8 e foi adicionada ao KEV em 16 de julho de 2026, com prazo de remediação federal em 19 de julho. A Microsoft confirmou que essa vulnerabilidade foi explorada como zero-day antes do patch liberado em 14 de julho. Todas as quatro afetam exclusivamente SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Enterprise Server 2016.

Roubo de chaves IIS persistente

A atividade pós-exploração documentada pela CISA inclui o roubo de chaves de máquina do Internet Information Services (IIS) dos servidores SharePoint comprometidos. As chaves de máquina IIS são o material criptográfico que o ASP.NET usa para assinar e proteger cookies de autenticação e outras operações no servidor. Um atacante que obtém a chave de máquina de um servidor SharePoint não precisa de acesso continuado: tokens forjados construídos com a chave roubada podem produzir sessões válidas para qualquer usuário da plataforma de forma indefinida.

Esse mecanismo de persistência é particularmente difícil de remediar. Redefinir senhas de usuários, revogar sessões ativas e rotacionar credenciais de contas de serviço não eliminam o roubo de chave de máquina como vetor de acesso. A substituição das chaves exige tirar o servidor web do ar e regenerá-las, processo que deve ser coordenado entre todos os servidores de um farm SharePoint que compartilham o mesmo material de chave. Em 20 de julho de 2026, pesquisadores da watchTowr observaram exploração ativa de uma quinta falha relacionada, CVE-2026-50522, usada para roubar chaves de máquina logo após a publicação de um proof-of-concept funcional.

Escala de exposição global

A Shadowserver rastreia cerca de 10.000 servidores SharePoint expostos à internet em escala global, com mais de 800 ainda sem correção para duas das falhas exploradas ativamente no momento do anúncio da CISA. Desde novembro de 2021, a CISA identificou onze vulnerabilidades do SharePoint exploradas ativamente, sete das quais também foram usadas em ataques de ransomware. O SharePoint é implantado como a principal plataforma de gestão de documentos e colaboração na maioria dos grandes ambientes empresariais e governamentais.

As instâncias expostas representam repositórios de documentos, portais de intranet e sistemas de workflow de organizações que optaram por implantações locais por razões de soberania de dados ou conformidade regulatória. O prazo federal de remediação sob a Diretiva Operacional Vinculante 26-04 estabeleceu um intervalo de 48 horas entre a adição ao KEV e o prazo final para aplicação do patch, sinalizando a avaliação da CISA de que os ataques representam ameaça imediata.

Detecção e resposta

A CISA recomenda que organizações com SharePoint local habilitem a Antimalware Scan Interface (AMSI) em cada aplicação web e configurem o Request Body Scan Mode como Full. As assinaturas do Microsoft Defender associadas às tentativas de exploração observadas incluem Exploit:Script/SuspSignoutReqBody.A, que monitora o corpo da requisição, e Exploit:Script/ToolPaneAuthBypass.A, que monitora cabeçalhos. Equipas de segurança devem monitorar o processo w3wp.exe do IIS gerando processos filhos anômalos como cmd.exe e powershell.exe, um indicador clássico de comprometimento de aplicação web, conforme detalhado em práticas de monitoramento de logs.

A caça a artefatos de intrusão, incluindo web shells e sinais de roubo de chave de máquina, deve preceder a rotação de chaves IIS. A diretiva da CISA também recomenda não expor servidores SharePoint diretamente à internet ou posicioná-los atrás de um proxy reverso autenticador na camada 7, e bloquear o acesso externo à Administração Central do SharePoint. A recorrência de vulnerabilidades graves no ecossistema Microsoft, incluindo o recorde de 206 falhas corrigidas em junho de 2026, reforça a urgência de ciclos de correção acelerados para produtos de uso corporativo generalizado.

Checklist de correção

Aplicar as atualizações de segurança da Microsoft é o passo primário, mas não substitui a investigação de comprometimento prévio. A tabela abaixo organiza as versões de build corrigidas por CVE:

CVE CVSS Tipo Versões corrigidas
CVE-2026-58644 9,8 Desserialização (CWE-502) 16.0.5556.1005 / .10417.20153 / .19725.20384
CVE-2026-45659 8,8 Desserialização (CWE-502) 16.0.5552.1002 / .10417.20128 / .19725.20280
CVE-2026-32201 6,5 Validação de entrada (CWE-20) 16.0.5548.1003 / .10417.20114 / .19725.20210
CVE-2026-56164 5,3 Autenticação ausente (CWE-306) 16.0.5561.1001 / .10417.20175 / .19725.20434

Etapas obrigatórias para remediação completa:

  1. Aplicar as atualizações de 14 de julho de 2026 para todas as versões afetadas e verificar a conclusão em todos os servidores do farm.
  2. Habilitar a integração AMSI em cada aplicação web e configurar o Request Body Scan Mode como Full.
  3. Caçar artefatos de intrusão — web shells, rastros de roubo de chave — antes de rotacionar as chaves IIS.
  4. Restringir a exposição à internet do SharePoint ou posicioná-lo atrás de proxy reverso autenticador na camada 7.

A remediação eficaz exige tratamento de emergência: aplicar todas as quatro correções simultaneamente, investigar comprometimento prévio com a mesma prioridade e tratar o roubo de chave IIS como um evento de incidente, não apenas uma nota de hardening. A história de onze vulnerabilidades exploradas no SharePoint desde 2021, com uso confirmado em campanhas de ransomware, confirma o status recorrente da plataforma como alvo de grupos avançados.

Fontes