Microsoft SharePoint sob ataque: CVE-2026-50522 permite execução remota de código e exige ação imediata

CVE-2026-50522: falha crítica no Microsoft SharePoint permite RCE e já é explorada em ataques

Uma vulnerabilidade crítica no Microsoft SharePoint Server, identificada como CVE-2026-50522, passou a ser explorada ativamente por atacantes após a divulgação pública de código de exploração. Com pontuação CVSS 9.8, a falha pode permitir execução remota de código (Remote Code Execution – RCE) e comprometer completamente servidores SharePoint vulneráveis.

O problema é particularmente relevante para organizações que mantêm instalações on-premises do SharePoint, principalmente aquelas acessíveis pela Internet.

Mais preocupante: pesquisadores observaram ataques destinados à obtenção das machine keys do Internet Information Services (IIS), o que pode permitir que invasores mantenham acesso mesmo depois da instalação das atualizações de segurança.

O que é a CVE-2026-50522?

A CVE-2026-50522 foi divulgada pela Microsoft em julho de 2026 e está relacionada à desserialização de dados não confiáveis (CWE-502) no Microsoft Office SharePoint.

Segundo o registro do NIST/NVD, a vulnerabilidade apresenta o seguinte vetor CVSS 3.1:

CVSS: 9.8 – Critical
AV / AC / PR / UI / S / C / I / A

Essas características tornam a vulnerabilidade especialmente preocupante porque indicam um vetor de ataque pela rede, baixa complexidade, ausência de interação do usuário e potencial impacto elevado sobre confidencialidade, integridade e disponibilidade.

O NVD descreve a vulnerabilidade como uma falha de desserialização de dados não confiáveis que pode permitir que um atacante não autorizado execute código através da rede.

Quais versões do SharePoint são afetadas?

De acordo com o alerta publicado pelo CTIR Gov, estão entre as versões vulneráveis:

  • Microsoft SharePoint Enterprise Server 2016: versões anteriores a 16.0.5561.1001;
  • Microsoft SharePoint Server 2019: versões anteriores a 16.0.10417.20175;
  • Microsoft SharePoint Server Subscription Edition: versões anteriores a 16.0.19725.20434.

O CTIR Gov recomendou que as instituições brasileiras identifiquem imediatamente instalações vulneráveis e apliquem as correções disponibilizadas pela Microsoft.

Exploração começou rapidamente

A velocidade de transformação da vulnerabilidade em um vetor de ataque operacional chama atenção.

Segundo o Help Net Security, a rede global de honeypots da watchTowr registrou tentativas bem-sucedidas de exploração em 20 de julho de 2026, poucas horas depois da publicação de um Proof of Concept (PoC).

A empresa de threat intelligence Defused havia observado tráfego suspeito alguns dias antes, em 17 de julho, posteriormente associado à possível exploração da CVE-2026-50522.

A SecurityWeek também confirmou que a exploração apareceu logo após a publicação do código PoC e destacou que os atacantes estavam tentando obter machine keys para preservar acesso de longo prazo aos ambientes comprometidos.

Esse comportamento reforça uma realidade cada vez mais importante na gestão de vulnerabilidades: o intervalo entre a divulgação de uma vulnerabilidade e sua exploração prática pode ser extremamente curto.

O objetivo vai além da execução de código

A exploração da CVE-2026-50522 não representa apenas uma possibilidade de executar comandos no servidor.

Uma das atividades pós-exploração identificadas envolve a extração das machine keys utilizadas pelo IIS/ASP.NET.

Essas chaves são utilizadas em mecanismos criptográficos associados à proteção e validação de dados utilizados pelas aplicações.

Se um atacante conseguir obtê-las, poderá utilizá-las em técnicas destinadas a preservar acesso ao ambiente ou produzir dados considerados válidos pela aplicação.

Por isso, simplesmente instalar a atualização de segurança pode não ser suficiente caso o servidor já tenha sido comprometido.

O CERT-EU recomenda explicitamente três medidas principais para sistemas potencialmente afetados:

atualizar imediatamente os servidores, rotacionar credenciais dos ativos potencialmente expostos e realizar uma avaliação de comprometimento.

CISA inclui vulnerabilidade no catálogo KEV

Outro indicador importante da criticidade da situação ocorreu em 22 de julho de 2026, quando a Cybersecurity and Infrastructure Security Agency (CISA) adicionou a CVE-2026-50522 ao catálogo Known Exploited Vulnerabilities (KEV).

A inclusão no KEV significa que existem evidências de exploração da vulnerabilidade no mundo real.

O registro do NVD, atualizado com informações da CISA, classifica a exploração como ativa, o ataque como potencialmente automatizável e o impacto técnico como total.

Portanto, a priorização dessa vulnerabilidade não deve depender exclusivamente do CVSS. A combinação de CVSS elevado + exploração confirmada + disponibilidade de código de exploração + exposição à Internet aumenta significativamente o risco operacional.

Não é uma vulnerabilidade isolada

A CVE-2026-50522 faz parte de uma sequência preocupante de vulnerabilidades do SharePoint exploradas durante 2026.

Entre as falhas associadas à atual onda de ataques aparecem:

CVE-2026-32201 – vulnerabilidade relacionada à validação inadequada de entrada;
CVE-2026-45659 – desserialização de dados não confiáveis permitindo execução de código;
CVE-2026-56164 – ausência de autenticação para função crítica, permitindo elevação de privilégios;
CVE-2026-58644 – vulnerabilidade crítica de desserialização com possibilidade de execução remota de código;
CVE-2026-50522 – vulnerabilidade crítica de desserialização com RCE.

Diversas dessas vulnerabilidades foram incluídas no catálogo KEV da CISA após confirmação de exploração.

O problema continua evoluindo. Em agosto, a SecurityWeek relatou exploração de outra vulnerabilidade do SharePoint, CVE-2026-55040, tornando-a a quinta falha da plataforma cuja exploração veio à tona durante o período.

Isso sugere que servidores SharePoint on-premises passaram a constituir um alvo particularmente atrativo para diferentes agentes de ameaça.

Por que SharePoint é um alvo estratégico?

O SharePoint ocupa uma posição privilegiada na infraestrutura corporativa.

Além de frequentemente armazenar documentos internos e informações sensíveis, a plataforma pode estar integrada a sistemas de autenticação, aplicações corporativas e outros recursos da infraestrutura Microsoft.

Consequentemente, o comprometimento de um servidor SharePoint pode representar muito mais do que o acesso a uma aplicação Web.

Dependendo da arquitetura e das permissões existentes, ele pode servir como ponto inicial para movimentação lateral, comprometimento de credenciais, persistência e acesso a outros sistemas internos.

Servidores expostos diretamente à Internet aumentam significativamente essa superfície de ataque.

Incidente no governo suíço demonstra o risco

Um incidente ocorrido posteriormente fornece uma dimensão concreta do problema.

Em 28 de julho, o órgão federal de TI da Suíça detectou atividades incomuns em seus servidores SharePoint. A investigação revelou que aproximadamente 200 contas haviam sido comprometidas.

Como resposta, o órgão bloqueou o acesso externo ao SharePoint, instalou as atualizações de segurança e redefiniu as senhas das contas afetadas.

As autoridades suíças acreditam que os atacantes exploraram vulnerabilidades corrigidas pela Microsoft em julho. Entretanto, até o momento da divulgação, não foi confirmado publicamente qual vulnerabilidade específica foi utilizada.

Entre as possibilidades investigadas estão a CVE-2026-56164 e a CVE-2026-50522, mas não existe evidência pública suficiente para atribuir o incidente especificamente a uma delas.

Essa distinção é importante: o incidente confirma o risco operacional da atual onda de vulnerabilidades do SharePoint, mas não deve ser apresentado como exploração comprovada da CVE-2026-50522.

Patching pode não ser suficiente

Esse talvez seja o ponto mais importante para equipes de Segurança da Informação.

Quando existe possibilidade de exploração anterior à aplicação do patch, o processo não pode terminar com:

detectar → atualizar → encerrar.

O fluxo adequado passa a ser:

detectar → conter → corrigir → investigar comprometimento → erradicar persistência → rotacionar segredos/credenciais → monitorar.

Isso ocorre porque uma vulnerabilidade corrige o vetor utilizado para entrar no sistema, mas não necessariamente remove os artefatos ou credenciais obtidos durante um comprometimento anterior.

No caso específico da CVE-2026-50522, a possibilidade de roubo de machine keys torna essa análise particularmente importante.

O que as organizações devem fazer

Para ambientes que utilizam SharePoint Server on-premises, recomenda-se tratar a situação como prioridade elevada de resposta a vulnerabilidades.

As equipes responsáveis devem identificar todas as instâncias do SharePoint, determinar sua exposição à Internet e confirmar as versões instaladas. Os patches disponibilizados pela Microsoft devem ser aplicados imediatamente nos sistemas vulneráveis.

Entretanto, para servidores que permaneceram vulneráveis e acessíveis externamente, deve-se considerar também uma avaliação de comprometimento (compromise assessment).

É recomendável revisar logs do SharePoint, IIS, Windows e soluções de EDR/SIEM em busca de comportamentos anormais, execução de processos inesperados, alterações de configuração, persistência, criação de contas, acessos administrativos e comunicações de rede suspeitas.

Também deve ser considerada a rotação das machine keys e demais credenciais ou segredos potencialmente comprometidos, conforme o contexto e as orientações aplicáveis da Microsoft e das autoridades de resposta a incidentes.

Impacto para governança e gestão de riscos

O episódio também demonstra uma limitação importante da gestão de vulnerabilidades baseada exclusivamente em pontuação CVSS.

Embora a CVE-2026-50522 tenha CVSS 9.8, o risco real resulta da combinação de diversos fatores:

criticidade técnica + exploração ativa + exposição à Internet + disponibilidade de exploit + importância do ativo + possibilidade de persistência + impacto potencial ao negócio.

Organizações maduras devem incorporar informações de Threat Intelligence e catálogos como o CISA KEV ao processo de Vulnerability Management.

Dessa forma, uma vulnerabilidade comprovadamente explorada pode receber prioridade superior a outra que apresente CVSS semelhante, mas para a qual não exista exploração conhecida.

Conclusão

A CVE-2026-50522 demonstra como o ciclo tradicional de gerenciamento de vulnerabilidades está sendo comprimido.

Uma vulnerabilidade pode passar rapidamente da divulgação para PoC público, exploração automatizada e ataques reais.

No caso do SharePoint, o problema é ainda mais relevante porque a exploração pode permitir execução remota de código, obtenção de machine keys e mecanismos de persistência capazes de sobreviver à simples aplicação do patch.

Para organizações que operam Microsoft SharePoint Server on-premises, especialmente quando acessível pela Internet, a orientação é clara: corrigir imediatamente, verificar se houve comprometimento e tratar credenciais e chaves potencialmente expostas como comprometidas quando a análise de risco assim indicar.

O episódio reforça um princípio fundamental da gestão moderna de vulnerabilidades:

Aplicar o patch corrige a vulnerabilidade. Não necessariamente corrige um comprometimento que já ocorreu.


Referências

The Hacker News — Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation After Public PoC
Fonte original analisada.

NIST / National Vulnerability Database — CVE-2026-50522
Registro técnico, CVSS, versões afetadas e informações sobre inclusão no CISA KEV.

CTIR Gov — Alerta 63/2026: Vulnerabilidade crítica que afeta o SharePoint
Alerta oficial brasileiro publicado em 23 de julho de 2026.

CERT-EU — Security Advisory 2026-009: Critical Vulnerabilities in Microsoft SharePoint
Orientações sobre atualização, rotação de credenciais e compromise assessment.

SecurityWeek — Fourth SharePoint Vulnerability Exploited in Past Month’s Wave of Attacks
Cobertura da exploração ativa e roubo de machine keys.

Help Net Security — Another SharePoint RCE exploited: Patch, then rotate your machine keys
Detalhes sobre exploração observada em honeypots e necessidade de ações pós-patching.

Tenable — CVE-2026-50522
Informações técnicas, disponibilidade de exploits e classificação da vulnerabilidade.

BleepingComputer — Swiss government SharePoint breach compromised 200 accounts
Caso posterior envolvendo exploração de vulnerabilidades do SharePoint e comprometimento de aproximadamente 200 contas.

SecurityWeek — SharePoint Vulnerability Exploited Shortly After PoC Release
Atualização de agosto sobre a continuidade da onda de exploração de vulnerabilidades do SharePoint.

 

Clique e fale com representante oficial Netwrix Endpoint Protector

Veja também:

About mindsecblog 3709 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!