CVE-2019-0604
Prioritize patching. It under exploitation confirmed by CISA, has a public proof of concept and 2 threat group(s) use it.
Groups known to exploit this vulnerability (MITRE ATT&CK attribution).
Apply updates per vendor instructions.
Summary
Falha de execução remota de código no Microsoft SharePoint (Enterprise Server, Foundation e Server) causada pela falta de validação do markup-fonte de um pacote de aplicação (application package). O CVSS 9.8 reflete um vetor sem autenticação e sem interação do usuário segundo a classificação oficial, mas a exploração depende da capacidade de submeter ou instalar um pacote de aplicação no ambiente SharePoint — condição que normalmente pressupõe algum nível de acesso à plataforma. Está no catálogo KEV da CISA como exploração confirmada e tem EPSS próximo de 1, ou seja, é ativamente varrida e explorada no mundo real.
Technical detail
A causa raiz, segundo a Microsoft, é a ausência de checagem do 'source markup' de um pacote de aplicação do SharePoint antes de processá-lo — classificada como CWE-20 (Improper Input Validation). Um pacote de aplicação (arquivo .app/.wsp) pode conter markup que o SharePoint deveria sanitizar ou rejeitar, mas não faz, permitindo que conteúdo controlado pelo atacante seja interpretado e executado no contexto do servidor.
A execução resultante ocorre no contexto do application pool do SharePoint e da conta da farm de servidores, segundo a descrição da própria Microsoft/CISA — ou seja, o processo comprometido roda com os privilégios de serviço da instalação, não apenas com os privilégios do usuário que enviou o pacote. Isso amplia o impacto: mesmo que o envio do pacote exija uma conta com permissão limitada, a execução resultante pode escalar para o contexto de sistema da farm.
As fontes disponíveis não detalham o componente exato de código (assembly, classe ou rota HTTP) responsável pelo parsing do pacote, nem o formato preciso do markup malicioso. Essa CVE é distinta da CVE-2019-0594 (outra RCE de SharePoint corrigida no mesmo ciclo), o que indica que ambas afetam mecanismos diferentes dentro do produto, mesmo com sintomas superficialmente parecidos.
How it’s exploited
O vetor de exploração é rede (AV:N), sem exigir interação do usuário (UI:N) segundo a classificação CVSS oficial. Na prática documentada de exploração em campo, o padrão observado em vulnerabilidades desse tipo em SharePoint é o upload ou registro de um pacote de aplicação malicioso através de uma interface administrativa ou de gerenciamento de soluções do SharePoint, seguido do processamento do markup malicioso pelo servidor, resultando em execução de código no application pool.
A CISA classifica a CVE como efetivamente explorada in the wild (presença no catálogo KEV desde novembro de 2021, muito depois da divulgação original de março de 2019 — sinal de que o alvo continuou vulnerável em produção por longo período). Existe PoC pública, o que reduz a barreira técnica para replicar o ataque uma vez identificado um servidor SharePoint vulnerável e exposto.
O resultado final de uma exploração bem-sucedida é execução de código arbitrário no servidor SharePoint, com impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — compatível com implantação de webshells, movimento lateral na farm e comprometimento de dados armazenados no SharePoint.
Versions
How to protect
A recomendação da Microsoft e da CISA é aplicar as atualizações de segurança conforme as instruções do fornecedor — a ação registrada no catálogo KEV é literalmente 'Apply updates per vendor instructions', sem detalhar aqui o KB ou build específico corrigido. As fontes consultadas não trazem o número exato de build ou Service Pack que remedia a falha; para não arriscar indicar uma versão incorreta, o número específico do patch deve ser confirmado diretamente no boletim do MSRC para CVE-2019-0604.
Como paliativo enquanto o patch não é aplicado, restringir quem pode fazer upload/registro de pacotes de aplicação e soluções no SharePoint (permissões de Farm Administrator / Solution Gallery) reduz a superfície de ataque, já que a exploração passa pelo processamento de um pacote de aplicação. Isolar a interface de administração do SharePoint da exposição direta à internet também reduz o risco de exploração oportunista.
Não há indicação nas fontes de que desabilitar recursos genéricos do SharePoint (como Search ou Workflow) mitigue essa falha especificamente — a correção está ligada ao parsing do pacote de aplicação, não a esses componentes. Tratar a atualização como não opcional é a única mitigação com efetividade comprovada segundo as fontes oficiais.
How to detect
Não há, nas fontes consultadas, indicadores de comprometimento específicos (assinaturas de log, padrões de requisição HTTP ou nomes de arquivo) associados a essa CVE. Como sinal geral, monitorar uploads ou registros de pacotes de aplicação/soluções (.wsp/.app) no SharePoint por contas fora do padrão administrativo, e processos anômalos gerados a partir da conta de application pool ou da conta de farm do SharePoint (por exemplo, spawning de cmd.exe, powershell.exe ou w3wp.exe executando comandos incomuns), são indícios úteis de exploração de RCE em SharePoint em geral, mas não confirmados nas fontes lidas como específicos desta CVE.