Cloud security resource

Vulnerabilidade crítica no sharepoint é explorada ativamente em ataques

5 минут чтения

Vulnerabilidade crítica no SharePoint é explorada ativamente em ataques

Uma falha de segurança crítica no Microsoft SharePoint passou a ser explorada ativamente por criminosos, elevando o risco para empresas que utilizam a plataforma em seus ambientes corporativos. Identificada como CVE-2026-63520, a vulnerabilidade permite a execução remota de código em servidores SharePoint e pode abrir caminho para o comprometimento de dados, aplicações e sistemas internos.

O alerta foi divulgado pela empresa de segurança cibernética Defused. A Microsoft publicou a correção para o problema em 11 de agosto, por meio de suas atualizações de segurança. Na ocasião, ainda não havia confirmação de exploração conhecida, embora a fabricante tenha indicado que a falha poderia ser utilizada por invasores em um curto período.

A CVE-2026-63520 é especialmente grave porque pode ser explorada por um invasor não autenticado. Em outras palavras, o atacante não precisa necessariamente possuir credenciais válidas para tentar executar comandos no servidor vulnerável. Caso a exploração seja bem-sucedida, o criminoso pode instalar ferramentas maliciosas, alterar arquivos, criar novos usuários ou avançar para outros sistemas da rede.

Ataques combinam duas vulnerabilidades

De acordo com a Defused, os ataques observados não dependem apenas da CVE-2026-63520. Os invasores também estão utilizando a CVE-2026-55040, uma falha que permite contornar mecanismos de autenticação do SharePoint.

A combinação das duas vulnerabilidades torna a ameaça ainda mais perigosa. O bypass de autenticação pode ser usado para obter acesso indevido à plataforma, enquanto a execução remota de código oferece ao atacante condições para controlar o servidor ou executar comandos arbitrários. Essa sequência reduz as barreiras de proteção e pode facilitar ataques direcionados a ambientes corporativos.

A exploração da CVE-2026-55040 já havia sido comunicada aproximadamente duas semanas antes. Até o momento, não foram divulgados detalhes adicionais sobre os grupos responsáveis pelos ataques, os alvos atingidos ou os métodos específicos usados após a invasão.

Por que o SharePoint é um alvo estratégico

O SharePoint é utilizado por organizações para armazenar e compartilhar documentos, estruturar portais internos, administrar fluxos de trabalho e centralizar informações de diferentes departamentos. Por isso, um servidor comprometido pode oferecer acesso a dados sensíveis, contratos, relatórios financeiros, informações de clientes e documentos administrativos.

Além disso, muitos ambientes SharePoint estão integrados a serviços de identidade, sistemas de colaboração e outras aplicações corporativas. Um invasor que obtenha privilégios suficientes pode tentar movimentar-se lateralmente pela rede, capturar credenciais e atingir recursos que não estejam diretamente relacionados ao SharePoint.

A plataforma também é alvo recorrente de ataques justamente por estar presente em redes de grande porte e por concentrar informações valiosas. Servidores expostos à internet, com configurações antigas ou sem correções recentes, costumam ser os primeiros a ser examinados por ferramentas automatizadas.

Atualização deve ser prioridade

A Microsoft recomenda que todas as organizações instalem imediatamente as atualizações de segurança liberadas em 11 de agosto. A aplicação do patch deve ser tratada como uma medida urgente, principalmente em servidores acessíveis pela internet ou utilizados para hospedar sites internos com informações críticas.

Antes da atualização, as equipes de TI devem avaliar dependências, realizar cópias de segurança e testar o pacote em um ambiente controlado. Apesar disso, a necessidade de validação não deve ser usada como justificativa para adiar indefinidamente a correção, já que a exploração ativa aumenta a probabilidade de incidentes.

Depois da instalação, é importante confirmar se todos os componentes relacionados ao SharePoint foram atualizados corretamente. Ambientes com múltiplos servidores, balanceadores de carga ou diferentes instâncias podem exigir uma verificação individual para evitar que algum equipamento permaneça vulnerável.

Como investigar sinais de comprometimento

A aplicação do patch protege contra novas tentativas, mas não elimina possíveis acessos ocorridos antes da correção. Por esse motivo, as empresas devem analisar registros de autenticação, alterações em contas administrativas, criação de arquivos incomuns e execuções de processos fora do padrão.

Também é recomendável revisar conexões realizadas a partir dos servidores SharePoint, especialmente comunicações com endereços externos desconhecidos. Mudanças inesperadas em configurações, tarefas agendadas, extensões, permissões ou arquivos de configuração podem indicar persistência de um invasor.

Caso sejam encontrados indícios de comprometimento, o servidor deve ser isolado de forma controlada, preservando evidências para análise forense. A redefinição de credenciais privilegiadas e a investigação de outros sistemas conectados ao ambiente também devem fazer parte da resposta.

Medidas adicionais de proteção

Enquanto as atualizações não forem aplicadas, as organizações podem reduzir a exposição restringindo o acesso externo ao SharePoint, utilizando regras de firewall, redes privadas e controles de acesso por endereço ou identidade. Essas medidas não substituem o patch, mas podem dificultar tentativas automatizadas de exploração.

A autenticação multifator deve ser habilitada sempre que compatível com o ambiente. Embora não impeça diretamente uma falha de execução remota de código, ela ajuda a reduzir o impacto de credenciais roubadas e dificulta o acesso a contas administrativas.

As empresas também devem manter inventário atualizado dos servidores SharePoint, identificar quais instâncias estão expostas à internet e estabelecer um processo de correção emergencial para vulnerabilidades críticas. Monitoramento contínuo, segmentação de rede e princípio do menor privilégio são recursos importantes para limitar a propagação de um ataque.

A exploração conjunta das CVE-2026-63520 e CVE-2026-55040 demonstra como vulnerabilidades distintas podem ser encadeadas para superar controles de segurança. Organizações que utilizam o SharePoint devem instalar as correções da Microsoft, revisar seus registros e tratar qualquer comportamento anormal como possível sinal de invasão.