CiberLATAMbywhalemate

CISA inclui falha do SharePoint em catálogo de exploração

A CISA adicionou a CVE-2026-45659, uma falha do Microsoft SharePoint, ao catálogo de vulnerabilidades exploradas ativamente e determinou prazo de três

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

A CISA incluiu a CVE-2026-45659, uma falha do Microsoft SharePoint, em seu catálogo Known Exploited Vulnerabilities (KEV) após confirmar que ela está sendo explorada ativamente. A decisão aciona um prazo de remediação de três dias para agências federais dos Estados Unidos, sob a BOD 26-04, enquanto a Microsoft mantém para a vulnerabilidade a classificação de "Exploitation Less Likely", em contraste com a avaliação dos analistas que acompanharam o caso.

A CISA adicionou em 1º de julho de 2026 a CVE-2026-45659, vulnerabilidade do Microsoft SharePoint, ao catálogo Known Exploited Vulnerabilities após confirmar exploração ativa. Ao mesmo tempo, definiu para as agências federais dos Estados Unidos o prazo de 4 de julho de 2026 para remediação, sob a Binding Operational Directive 26-04, o que na prática deixa três dias para aplicar patches e mitigações.

O que se sabe sobre a falha

O registro do NVD descreve a CVE-2026-45659 como uma fraqueza CWE-502, associada à desserialização de dados não confiáveis no Microsoft Office SharePoint. O impacto alcança toda a família SharePoint Server on premises, incluindo Subscription Edition, 2019, 2016 e Enterprise 2016.

As análises técnicas disponíveis indicam que a exploração não exige credenciais privilegiadas. Segundo a Threat-Modeling.com, basta um usuário com papel padrão de Site Member ou contribuidor, sem necessidade de privilégios administrativos. Isso amplia a superfície de ataque em ambientes colaborativos com muitos usuários internos e externos.

Resposta da Microsoft e medidas de defesa

A publicação da CISA recolocou em foco a diferença entre a postura inicial da Microsoft e a leitura dos pesquisadores. A Microsoft mantém para essa falha a avaliação de "Exploitation Less Likely", enquanto a CISA a inseriu no KEV depois de confirmar atividade real. Sites de análise de ameaças interpretam essa divergência como um caso recente de subestimação de risco em vulnerabilidades de aplicações colaborativas corporativas.

O guia técnico associado pela Microsoft à CVE-2026-45659 inclui, além da instalação do patch de maio de 2026, habilitar o AMSI em modo completo, implantar o Defender Antivirus ou uma solução equivalente, rotacionar as ASP.NET machine keys do SharePoint Server, reiniciar o IIS e reforçar o monitoramento com o Defender for Endpoint ou outros EDR.

Risco operacional na América Latina

A Nivel4 alerta que o Microsoft SharePoint é uma plataforma colaborativa amplamente usada em organizações públicas e privadas da América Latina, o que torna a exploração ativa da CVE-2026-45659 um risco relevante para a região. A Penligent acrescenta que, como o SharePoint costuma funcionar como sistema central de colaboração e automação em grandes organizações, uma RCE desse tipo pode servir como ponto inicial para movimentação lateral em direção a outros sistemas internos.

A mesma empresa recomenda que a resposta vá além da aplicação do patch. Entre as medidas sugeridas estão verificar explicitamente a versão de cada instância do SharePoint Server, revisar logs em busca de tentativas de exploração, auditar contas com permissões de Site Member, remover usuários externos ou convidados e aplicar MFA onde for possível. Também orienta a buscar de forma proativa atividade de execução suspeita nos servidores SharePoint.

A urgência também apareceu na comunidade de resposta a incidentes. Em fóruns profissionais, a CVE-2026-45659 foi tratada como uma "execution surface" de alta prioridade, com perfil reforçado pelo CVSS 8,8, pela exigência de autenticação de baixo privilégio e pela confirmação de exploração ativa.

No contexto da BOD 26-04, a inclusão dessa falha no KEV obriga as agências federais dos Estados Unidos a inventariar todos os servidores SharePoint on premises, verificar a aplicação do patch de maio de 2026 e reportar o status da remediação em até três dias.

Fontes

Ver todas