O CVE-2026-56164, falha de elevação de privilégio no Microsoft SharePoint Server explorada ativamente como zero-day, foi adicionado ao catálogo KEV da CISA no dia 14 de julho de 2026 com um prazo de remediação de apenas três dias. O órgão americano determina que agências apliquem as correções do fabricante ou interrompam o uso do produto até 17 de julho, depois de avaliar se o sistema já havia sido comprometido antes da correção.

A vulnerabilidade integra o Patch Tuesday de julho de 2026, o maior ciclo de atualizações já lançado pela Microsoft, ao lado do CVE-2026-56155, zero-day no Active Directory Federation Services. Enquanto a Microsoft atribui ao SharePoint uma severidade moderada, o NVD classifica a mesma falha como crítica com nota 9,8, refletindo o impacto de confidencialidade, integridade e disponibilidade quando explorada em rede.

Versões afetadas e severidade

A falha decorre de uma autenticação ausente para função crítica (CWE-306) no SharePoint Server e atinge três linhas de produto em instalações locais: SharePoint Server 2019, SharePoint Enterprise Server 2016 e SharePoint Server Subscription Edition. O NVD registra as versões corrigidas e a janela exata de exposição de cada uma, permitindo que equipes de operação confirmem se a compilação em produção está dentro do intervalo vulnerável.

A divergência de pontuação entre o fabricante e o NVD é o ponto que mais confunde priorizações. A Microsoft pontua o impacto como baixo, enquanto o NVD aplica o vetor máximo (C:H/I:H/A:H), resultando em 9,8 crítico. Em ambientes onde o SharePoint processa documentos sensíveis e está exposto à internet, a leitura do NVD é a que deve guiar a decisão de janela de correção.

Produto Compilação corrigida Severidade NVD
SharePoint Server Subscription Edition 16.0.19725.20434 Crítica (9,8)
SharePoint Server 2019 16.0.10417.20175 Crítica (9,8)
SharePoint Enterprise Server 2016 16.0.5561.1001 Crítica (9,8)

Como a falha é explorada

Trata-se de uma vulnerabilidade de rede que não exige autenticação prévia nem interação do usuário, segundo o vetor CVSS divulgado pelo NVD (AV:N/AC:L/PR:N/UI:N). Isso significa que um invasor pode explorá-la remotamente contra instâncias acessíveis, elevando privilégios sobre o servidor. A natureza de rede, combinada com a ausência de autenticação, torna qualquer SharePoint exposto à internet um alvo de alto valor logo após a publicação do detalhe.

A entrada no KEV confirma evidência de exploração ativa. Embora a Microsoft não tenha detalhado os atores envolvidos, a inclusão por parte da CISA baseia-se em evidência de ataque em ambiente real, o que eleva a urgência para além de uma correção programada de rotina. Programas maduros de gestão de vulnerabilidades tratam entradas do KEV em ativos expostos como fila crítica de remediação imediata.

Mitigação por AMSI e patch

Antes de aplicar a correção completa, a Microsoft indica que a integração com a Antimalware Scan Interface pode mitigar parcialmente a falha ao verificar e detectar requisições POST maliciosas dirigidas ao SharePoint. A ativação do AMSI não elimina a necessidade do patch, mas reduz a janela de risco para instalações que precisam de tempo para testar a atualização em ambientes de produção sensíveis.

A correção definitiva vem nos pacotes do Patch Tuesday de julho de 2026, que elevam cada versão afetada ao build seguro listado na tabela acima. Em paralelo, o CVE-2026-56155 no Active Directory Federation Services, também explorado como zero-day neste mesmo ciclo, deve ser corrigido pela mesma janela de manutenção, pois ambos aparecem juntos no alerta da CISA.

Ordem de remediação priorizada

Com o prazo da CISA vencendo em 17 de julho de 2026, equipes devem sequenciar as ações para fechar a janela de risco dentro do intervalo regulatório. A prioridade são ativos do SharePoint expostos à internet, seguidos por farm internos de alto valor.

  1. Inventariar todos os servidores SharePoint e confirmar a versão de compilação contra os builds vulneráveis.
  2. Ativar ou verificar a integração AMSI como mitigação temporária imediata.
  3. Aplicar a atualização de segurança de julho de 2026 em ambiente de homologação e depois em produção.
  4. Investigar sinais de comprometimento anteriores ao patch — acessos anômalos, requisições POST suspeitas e contas com privilégios elevados criados recentemente.
  5. Confirmar a versão corrigida instalada e registrar a evidência para auditoria de conformidade com a diretiva BOD 26-04.

A diretiva BOD 26-04 da CISA reforça que agências federais devem não apenas corrigir, mas verificar se houve comprometimento antes da aplicação do patch. Embora obrigatória apenas para o setor federal, a recomendação se estende a qualquer organização que opere SharePoint exposto. Para quem estruturou a fila de correção crítica a partir do catálogo KEV, conforme discutido em nossa análise sobre remediação contra ransomware, este CVE entra automaticamente como prioridade máxima.

O mesmo ciclo de julho também corrigiu o zero-day do ADFS, cujo contexto de exploração sem correção prévia foi tratado no artigo sobre o LegacyHive no Windows. Os dois CVEs compartilham o padrão de exploração ativa antes do patch e merecem entrar juntos na mesma janela de manutenção de segurança.

Fontes

  • CISA — “CISA Adds Four Known Exploited Vulnerabilities to Catalog” (14 de julho de 2026) — cisa.gov
  • NVD — “CVE-2026-56164 Detail” (14 de julho de 2026) — nvd.nist.gov
  • Tenable — “Microsoft’s July 2026 Patch Tuesday Addresses 569 CVEs” (14 de julho de 2026) — tenable.com