← back
CVE-2026-56164mediumunder attackCWE-306

Microsoft SharePoint Server Elevation of Privilege Vulnerability

68Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 5.3epss 27%
from disclosure to weapon1 days
Published on NVDJul 14
1st PoC+1d
CISA KEVJul 14
victimsAug 4
exploitation probability
27%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Appeared in 1 incident(s) we investigated
FOITT / BIT (Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça)
Action required by CISAfederal deadline: 2026-07-17

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Summary

Vulnerabilidade de elevação de privilégio no Microsoft SharePoint Server (on-premises, não afeta SharePoint Online) causada por ausência de autenticação em uma função crítica (CWE-306). Um atacante sem credenciais e sem interação do usuário consegue elevar privilégios remotamente pela rede. O CVSS de 5.3 é enganosamente baixo: a CISA confirma exploração ativa no mundo real e há PoC pública, o que torna a janela de correção crítica mesmo com impacto formal limitado (só integridade baixa, sem perda de confidencialidade ou disponibilidade segundo o vetor).

Technical detail

A causa raiz classificada é CWE-306 — Missing Authentication for Critical Function: existe uma função ou endpoint no SharePoint Server que deveria exigir autenticação para operações sensíveis (ligadas a elevação de privilégio), mas não a exige, ou a verificação pode ser contornada. O MSRC não detalhou publicamente qual componente, endpoint ou fluxo específico está exposto nas informações disponíveis até o momento desta redação — o advisory oficial da Microsoft é a fonte primária para esse detalhe e deve ser consultado diretamente.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é explorável remotamente pela rede, com baixa complexidade de ataque, sem exigir privilégios prévios (PR:N) e sem qualquer interação do usuário-alvo (UI:N). Isso é consistente com uma falha de controle de acesso ausente em uma rota ou API que deveria validar identidade/permissão antes de processar a requisição.

O impacto formal do CVSS (C:N/I:L/A:N) sugere que o resultado direto documentado é limitado a uma alteração de integridade de baixo grau — plausivelmente a capacidade de conceder a si mesmo ou a outro objeto um nível de privilégio maior dentro do SharePoint, sem que isso, por si só, comprometa diretamente confidencialidade de dados ou disponibilidade do serviço. Encadeada com outras falhas (execução remota de código, por exemplo, em cadeias históricas do SharePoint), esse tipo de elevação de privilégio costuma ser o passo inicial de um ataque mais amplo, não o objetivo final.

How it’s exploited

A exploração ocorre pela rede, sem necessidade de conta válida no SharePoint e sem qualquer ação da vítima — características que, combinadas com baixa complexidade de ataque, tornam a barreira técnica para exploração mínima uma vez que o servidor esteja acessível ao atacante. O indicador E:F (exploit funcional) no vetor CVSS e a presença de PoC pública confirmam que existe código de exploração demonstrável em circulação, e a inclusão no catálogo KEV da CISA confirma exploração ativa observada no mundo real, não apenas teórica.

O pré-requisito real mais relevante não é de autenticação (que a falha justamente dispensa), mas de exposição de rede: o servidor SharePoint precisa estar alcançável pelo atacante, seja diretamente na internet, seja a partir de um ponto já comprometido na rede interna. Ambientes com SharePoint Server publicado externamente sem segmentação adequada são o cenário de maior risco prático.

A CISA definiu prazo de correção extremamente curto — apenas três dias entre a data de adição ao KEV (2026-07-14) e o due date (2026-07-17) — o que na prática do catálogo costuma indicar exploração massiva ou automatizada já em curso, não um caso isolado.

Versions

Affected
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (SharePoint Online não está listado como afetado).
Fixed in
Não apurado nas fontes disponíveis. O MSRC Update Guide (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164) é a referência oficial para o número de build/KB de correção por versão e deve ser consultado diretamente antes de aplicar qualquer patch.

How to protect

A ação primária é aplicar a atualização de segurança da Microsoft referenciada no MSRC Update Guide para CVE-2026-56164. As fontes disponíveis não trazem o número de build ou KB específico da correção para SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition — esse dado deve ser obtido diretamente no advisory oficial do MSRC antes de qualquer decisão de patch, para evitar aplicar versão incorreta.

Se a atualização não puder ser aplicada imediatamente, a orientação da CISA sob a BOD 26-04 é seguir as mitigações publicadas pelo próprio fornecedor e, na ausência de mitigação viável, considerar descontinuar o uso do produto exposto até a correção. Como controle compensatório técnico, restringir o acesso de rede ao SharePoint Server (removendo exposição direta à internet, aplicando segmentação e listas de acesso, ou colocando o serviço atrás de autenticação em camada de rede/VPN) reduz a superfície de exploração, mas não corrige a falha em si — não é substituto do patch, apenas mitigação de exposição.

Não há informação nas fontes consultadas indicando uma flag de configuração específica que desative a função vulnerável sem impacto funcional; presumir isso sem confirmação oficial é arriscado.

How to detect

As fontes consultadas não trazem indicadores específicos de log, assinatura de rede ou padrão de requisição associados a tentativas de exploração desta CVE. Na ausência de IOCs publicados, monitorar logs do IIS/SharePoint por chamadas anômalas a endpoints administrativos ou de gerenciamento de permissões sem sessão autenticada correspondente é uma abordagem genérica razoável, mas não há confirmação de que esse seja o vetor exato explorado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Missing authentication for critical function in Microsoft Office SharePoint allows an unauthorized attacker to elevate privileges over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.