← back
CVE-2025-49706mediumunder attackransomwareCWE-287

Microsoft SharePoint Server Spoofing Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 6.5epss 100%
from disclosure to weapon12 days
Published on NVDJul 8
1st PoC+12d
metasploitJul 8
CISA KEV+14d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2025-07-23

Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Summary

Falha de autenticação incorreta (CWE-287) no SharePoint Server on-premises que permite a um atacante não autenticado, via rede, falsificar a identidade de um usuário ou contornar controles de autenticação para acessar recursos que deveriam exigir login. Isoladamente permite visualizar/alterar informação divulgada, mas seu real impacto está em ser a primeira peça da cadeia 'ToolShell': combinada com CVE-2025-49704 (RCE) e explorada em massa por atores estatais chineses e por um grupo que implantou ransomware Warlock. Não afeta SharePoint Online — apenas instâncias on-premises.

Technical detail

A vulnerabilidade está no mecanismo de autenticação do SharePoint Server on-premises (Subscription Edition, 2019 e 2016). O CWE associado, 287 (Improper Authentication), indica que a aplicação falha em verificar corretamente a identidade do requisitante antes de conceder acesso a um endpoint — no caso documentado pela Microsoft, o vetor observado em ataques reais foi uma requisição POST ao endpoint ToolPane, que não deveria estar acessível sem autenticação válida.

O CVSS 6.5 (AV:N/AC:L/PR:N/UI:N) reflete que a exploração não exige privilégios nem interação do usuário, é feita remotamente e com baixa complexidade — mas o impacto isolado é limitado a confidencialidade e integridade baixas (C:L/I:L/A:N), sem impacto em disponibilidade. O dano real acontece quando essa falha de autenticação é encadeada com CVE-2025-49704 (execução remota de código), formando a cadeia de exploração que a comunidade batizou de 'ToolShell'.

Um agravante crítico: a correção original para CVE-2025-49706 foi posteriormente contornada. A CISA e a Microsoft confirmam que CVE-2025-53771 é um bypass de patch para esta CVE — ou seja, o primeiro conjunto de atualizações não eliminou completamente o problema, e novas atualizações mais robustas foram necessárias.

How it’s exploited

Na exploração observada pela Microsoft, atacantes enviam uma requisição POST ao endpoint ToolPane do SharePoint sem autenticação válida, explorando a falha de autenticação para obter acesso que, combinado com CVE-2025-49704, resulta em execução remota de código. Não há exigência de conta de usuário, configuração não padrão ou interação da vítima — o único pré-requisito real é ter um servidor SharePoint on-premises exposto à rede/internet e sem os patches corretos.

Após a exploração bem-sucedida, os grupos observados (Linen Typhoon, Violet Typhoon — atores estatais chineses — e Storm-2603) fizeram upload de um web shell, tipicamente nomeado spinstall0.aspx (e variações como spinstall1.aspx, spinstall2.aspx), que extrai o MachineKey (validationKey/decryptionKey) do ASP.NET e devolve os dados via requisição GET. Posse dessas chaves permite forjar tokens __VIEWSTATE válidos e manter execução de código persistente mesmo após a aplicação de patches, a menos que as chaves sejam rotacionadas.

Microsoft confirma exploração ativa desde pelo menos 7 de julho de 2025 — um dia antes da publicação oficial da CVE — por atores estatais visando acesso inicial a organizações, e por Storm-2603 para implantar o ransomware Warlock. A CISA colocou a CVE no catálogo KEV com prazo de correção de apenas um dia (adicionada em 22/07, prazo 23/07), refletindo a gravidade e a velocidade de adoção do exploit por múltiplos atores.

Versions

Affected
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (todas as instalações on-premises). SharePoint Online (Microsoft 365) não é afetado.
Fixed in
SharePoint Server Subscription Edition: KB5002768. SharePoint Server 2019: KB5002754 + KB5002753 (pacote de idioma), ambas necessárias. SharePoint Enterprise Server 2016: KB5002760 + KB5002759 (pacote de idioma), ambas necessárias. Essas são as atualizações abrangentes que corrigem também o bypass CVE-2025-53771; o patch original de 8 de julho de 2025 para CVE-2025-49706 isoladamente foi contornado e não deve ser considerado suficiente.

How to protect

Aplicar as atualizações de segurança abrangentes lançadas pela Microsoft, que corrigem tanto CVE-2025-49706 quanto o bypass CVE-2025-53771: KB5002768 para SharePoint Server Subscription Edition; KB5002754 e KB5002753 (idioma) para SharePoint 2019 — ambas necessárias; KB5002760 e KB5002759 (idioma) para SharePoint Enterprise Server 2016 — ambas necessárias. O patch original de 8 de julho de 2025 para CVE-2025-49706 isoladamente foi demonstrado como insuficiente (contornável via CVE-2025-53771); apenas as atualizações mais recentes fecham a lacuna completa.

Além do patch, a Microsoft recomenda: habilitar AMSI (Antimalware Scan Interface) em modo completo com Microsoft Defender Antivirus (ou equivalente) integrado ao SharePoint para bloquear ataques não autenticados; rotacionar as machine keys do ASP.NET do servidor SharePoint (essencial, pois chaves comprometidas antes do patch continuam válidas para forjar autenticação depois); reiniciar o IIS após a rotação de chaves; e implantar EDR (Microsoft Defender for Endpoint ou equivalente) para detectar web shells pós-exploração. A CISA recomenda desconectar da internet qualquer versão de SharePoint Server em fim de vida (EOL/EOS), incluindo SharePoint 2013 e anteriores, que não recebem patch algum.

Aplicar apenas o patch sem rotacionar as machine keys NÃO elimina o risco se o servidor já foi comprometido antes da correção — as chaves roubadas continuam válidas para forjar tokens até serem trocadas.

How to detect

Procurar em logs do IIS/SharePoint por requisições POST ao endpoint ToolPane originadas de IPs não confiáveis ou fora de padrões de uso normal. Verificar a presença de arquivos .aspx suspeitos no diretório de layouts do SharePoint com nomes como spinstall0.aspx, spinstall1.aspx, spinstall2.aspx (e variações) — indicam webshell pós-exploração usado para extrair o MachineKey via requisição GET subsequente. A Microsoft publicou IOCs e queries de hunting específicas no blog de resposta ao incidente, incluindo assinaturas para o Microsoft Defender detectar essa família de web shell.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper authentication in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.