Microsoft SharePoint Server Spoofing Vulnerability
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Resumen
Falha de autenticação incorreta (CWE-287) no SharePoint Server on-premises que permite a um atacante não autenticado, via rede, falsificar a identidade de um usuário ou contornar controles de autenticação para acessar recursos que deveriam exigir login. Isoladamente permite visualizar/alterar informação divulgada, mas seu real impacto está em ser a primeira peça da cadeia 'ToolShell': combinada com CVE-2025-49704 (RCE) e explorada em massa por atores estatais chineses e por um grupo que implantou ransomware Warlock. Não afeta SharePoint Online — apenas instâncias on-premises.
Detalle técnico
A vulnerabilidade está no mecanismo de autenticação do SharePoint Server on-premises (Subscription Edition, 2019 e 2016). O CWE associado, 287 (Improper Authentication), indica que a aplicação falha em verificar corretamente a identidade do requisitante antes de conceder acesso a um endpoint — no caso documentado pela Microsoft, o vetor observado em ataques reais foi uma requisição POST ao endpoint ToolPane, que não deveria estar acessível sem autenticação válida.
O CVSS 6.5 (AV:N/AC:L/PR:N/UI:N) reflete que a exploração não exige privilégios nem interação do usuário, é feita remotamente e com baixa complexidade — mas o impacto isolado é limitado a confidencialidade e integridade baixas (C:L/I:L/A:N), sem impacto em disponibilidade. O dano real acontece quando essa falha de autenticação é encadeada com CVE-2025-49704 (execução remota de código), formando a cadeia de exploração que a comunidade batizou de 'ToolShell'.
Um agravante crítico: a correção original para CVE-2025-49706 foi posteriormente contornada. A CISA e a Microsoft confirmam que CVE-2025-53771 é um bypass de patch para esta CVE — ou seja, o primeiro conjunto de atualizações não eliminou completamente o problema, e novas atualizações mais robustas foram necessárias.
Cómo se explota
Na exploração observada pela Microsoft, atacantes enviam uma requisição POST ao endpoint ToolPane do SharePoint sem autenticação válida, explorando a falha de autenticação para obter acesso que, combinado com CVE-2025-49704, resulta em execução remota de código. Não há exigência de conta de usuário, configuração não padrão ou interação da vítima — o único pré-requisito real é ter um servidor SharePoint on-premises exposto à rede/internet e sem os patches corretos.
Após a exploração bem-sucedida, os grupos observados (Linen Typhoon, Violet Typhoon — atores estatais chineses — e Storm-2603) fizeram upload de um web shell, tipicamente nomeado spinstall0.aspx (e variações como spinstall1.aspx, spinstall2.aspx), que extrai o MachineKey (validationKey/decryptionKey) do ASP.NET e devolve os dados via requisição GET. Posse dessas chaves permite forjar tokens __VIEWSTATE válidos e manter execução de código persistente mesmo após a aplicação de patches, a menos que as chaves sejam rotacionadas.
Microsoft confirma exploração ativa desde pelo menos 7 de julho de 2025 — um dia antes da publicação oficial da CVE — por atores estatais visando acesso inicial a organizações, e por Storm-2603 para implantar o ransomware Warlock. A CISA colocou a CVE no catálogo KEV com prazo de correção de apenas um dia (adicionada em 22/07, prazo 23/07), refletindo a gravidade e a velocidade de adoção do exploit por múltiplos atores.
Versiones
Cómo protegerse
Aplicar as atualizações de segurança abrangentes lançadas pela Microsoft, que corrigem tanto CVE-2025-49706 quanto o bypass CVE-2025-53771: KB5002768 para SharePoint Server Subscription Edition; KB5002754 e KB5002753 (idioma) para SharePoint 2019 — ambas necessárias; KB5002760 e KB5002759 (idioma) para SharePoint Enterprise Server 2016 — ambas necessárias. O patch original de 8 de julho de 2025 para CVE-2025-49706 isoladamente foi demonstrado como insuficiente (contornável via CVE-2025-53771); apenas as atualizações mais recentes fecham a lacuna completa.
Além do patch, a Microsoft recomenda: habilitar AMSI (Antimalware Scan Interface) em modo completo com Microsoft Defender Antivirus (ou equivalente) integrado ao SharePoint para bloquear ataques não autenticados; rotacionar as machine keys do ASP.NET do servidor SharePoint (essencial, pois chaves comprometidas antes do patch continuam válidas para forjar autenticação depois); reiniciar o IIS após a rotação de chaves; e implantar EDR (Microsoft Defender for Endpoint ou equivalente) para detectar web shells pós-exploração. A CISA recomenda desconectar da internet qualquer versão de SharePoint Server em fim de vida (EOL/EOS), incluindo SharePoint 2013 e anteriores, que não recebem patch algum.
Aplicar apenas o patch sem rotacionar as machine keys NÃO elimina o risco se o servidor já foi comprometido antes da correção — as chaves roubadas continuam válidas para forjar tokens até serem trocadas.
Cómo detectar
Procurar em logs do IIS/SharePoint por requisições POST ao endpoint ToolPane originadas de IPs não confiáveis ou fora de padrões de uso normal. Verificar a presença de arquivos .aspx suspeitos no diretório de layouts do SharePoint com nomes como spinstall0.aspx, spinstall1.aspx, spinstall2.aspx (e variações) — indicam webshell pós-exploração usado para extrair o MachineKey via requisição GET subsequente. A Microsoft publicou IOCs e queries de hunting específicas no blog de resposta ao incidente, incluindo assinaturas para o Microsoft Defender detectar essa família de web shell.