AIO APEX

CISA confirma que hackers exploraram uma falha no SharePoint antes de a Microsoft ter um patch pronto

The Hacker News
Compartilhar:
CISA confirma que hackers exploraram uma falha no SharePoint antes de a Microsoft ter um patch pronto

A "Patch Tuesday" de julho de 2026 da Microsoft incluiu silenciosamente uma correção para uma das vulnerabilidades mais graves do SharePoint divulgadas este ano – e descobriu-se que atacantes já a estavam usando antes da existência do patch. A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) confirmou em 16 de julho que a CVE-2026-58644 havia sido explorada ativamente como um zero-day, adicionando-a ao seu catálogo de vulnerabilidades conhecidas exploradas e dando às agências federais até 19 de julho para aplicar a correção.

O que a falha realmente faz

A CVE-2026-58644 é uma vulnerabilidade de desserialização de dados não confiáveis com pontuação CVSS de 9,8 em 10 – perto da gravidade máxima que uma vulnerabilidade pode receber. Na prática, permite que um atacante que já possui privilégios de Site Owner em um site do SharePoint grave e execute código arbitrário remotamente no servidor subjacente. Privilégios de Site Owner são comuns em implantações corporativas do SharePoint – são rotineiramente concedidos a líderes de equipe e chefes de departamento que gerenciam suas próprias bibliotecas de documentos, não apenas administradores de TI – o que amplia o conjunto prático de contas que um atacante pode comprometer como trampolim.

A vulnerabilidade afeta todas as edições locais suportadas do SharePoint Server: Subscription Edition, 2019 e 2016. Vale notar que isso é um problema local – o SharePoint Online, a versão hospedada na nuvem da Microsoft, não é afetado, pois a Microsoft gerencia os patches diretamente nessa plataforma.

O que os atacantes fizeram com ela

Uma vez dentro, os atacantes usaram a falha para uma forma específica e perigosa de persistência: roubar chaves de máquina do Internet Information Services (IIS). Essas chaves são o que os servidores IIS usam para validar e criptografar dados de sessão – com uma chave de máquina roubada, um atacante pode forjar tokens de autenticação que sobrevivem a redefinições de senha e até mesmo à correção da vulnerabilidade original, a menos que as próprias chaves sejam rotacionadas. Este é exatamente o tipo de técnica pós-exploração que transforma uma única vulnerabilidade em um ponto de apoio de longo prazo.

O problema de timing do zero-day

A Microsoft lançou o patch para a CVE-2026-58644 em 14 de julho, como parte de seu ciclo regular de "Patch Tuesday". A confirmação da CISA de que a falha já estava sendo explorada antes dessa data de lançamento significa que isso se enquadra na categoria zero-day – os atacantes tinham explorações funcionais antes de os defensores terem uma correção para aplicar. Essa é uma posição materialmente pior do que uma vulnerabilidade divulgada e corrigida simultaneamente, pois as organizações não tiveram janela para se preparar antes do início da exploração.

O que a CISA está dizendo às organizações para fazer

Além de simplesmente aplicar o patch de 14 de julho, as orientações da CISA para organizações afetadas incluem habilitar a integração do Antimalware Scan Interface (AMSI) da Microsoft para o SharePoint, escanear ativamente os ambientes em busca de artefatos de intrusão consistentes com esta campanha, estabelecer registro aprimorado para capturar atividades posteriores e – criticamente – evitar a exposição direta à Internet de servidores SharePoint locais sempre que possível. Organizações que foram comprometidas antes da aplicação do patch também devem rotacionar suas chaves de máquina IIS, pois apenas corrigir a vulnerabilidade não invalida chaves já roubadas.

Por que isso continua acontecendo com o SharePoint

Esta não é a primeira vez que o SharePoint local é alvo este ano – a CISA emitiu um aviso de hardening relacionado para a plataforma em meados de julho, após uma onda separada de tentativas de exploração. O SharePoint local continua sendo um alvo de alto valor precisamente porque está no centro do gerenciamento de documentos corporativos e geralmente detém amplo acesso interno, tornando uma única instância comprometida uma plataforma de lançamento para o resto da rede corporativa.

O que as organizações devem fazer agora

Se sua organização executa o SharePoint Server local (Subscription Edition, 2019 ou 2016), verifique se o patch de 14 de julho foi aplicado imediatamente – o prazo federal de 19 de julho é um parâmetro razoável mesmo para organizações fora do governo. Habilite a integração do AMSI se ainda não estiver ativa, audite contas com nível de Site Owner em busca de sinais de comprometimento e rotacione as chaves de máquina IIS se houver qualquer indicação de exploração anterior ao patch. Se sua implantação do SharePoint não precisar estritamente de exposição direta à Internet, este é um bom momento para colocá-la atrás de uma VPN ou de um limite de rede interna.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Compartilhar: