Microsoft SharePoint Remote Code Execution Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Resumo
Falha de desserialização de dados não confiáveis (CWE-502) no Microsoft SharePoint que permite execução remota de código sem autenticação. A CISA confirmou exploração ativa e incluiu a CVE no catálogo KEV com prazo de mitigação extremamente curto (3 dias), o que contrasta com o EPSS baixo (0,0146) — sinal de que o score de probabilidade não capturou a exploração real já em curso. Afeta as três edições on-premises do SharePoint (2016, 2019 e Subscription Edition), não o SharePoint Online.
Detalhamento técnico
A vulnerabilidade é uma desserialização insegura de dados controlados pelo atacante em algum componente do SharePoint Server. Esse padrão de falha — recorrente em SharePoint desde as cadeias ViewState/ASP.NET machine key e os bugs de desserialização em versões anteriores — normalmente envolve um endpoint que aceita um objeto serializado (via campo de formulário, cabeçalho, ou payload SOAP/REST) e o reconstrói no servidor sem validar seu tipo ou origem, permitindo que o atacante injete uma cadeia de gadgets .NET que executa código arbitrário no contexto do processo do IIS/SharePoint.
Como é explorada
O vetor é de rede (AV:N), sem necessidade de privilégios (PR:N) nem interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L) — características que, combinadas ao impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), explicam o CVSS 9.8. O sufixo E:F/RL:O/RC:C do vetor indica que já existe exploit funcional (Exploitable), a correção oficial está disponível (Remediation Level: Official Fix) e a informação é confirmada (Report Confidence: Confirmed) — coerente com a presença no KEV.
Versões
Como se proteger
O fornecedor publicou correção oficial (RL:O no vetor CVSS), mas o material disponível não especifica os números de build/KB por versão — consulte o advisory do MSRC para os patches exatos de SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition antes de aplicar. A CISA exige, sob a BOD 26-04, mitigação até 2026-07-19 (3 dias após a inclusão no KEV em 2026-07-16), e determina que, se a correção não puder ser aplicada, o uso do produto seja descontinuado ou o serviço em nuvem correspondente seja isolado — não há paliativo de configuração documentado nas fontes disponíveis que substitua o patch.
Como detectar
Tentativas de exploração de desserialização em SharePoint tipicamente deixam rastro em logs de IIS/ULS como requisições com payloads binários ou base64 anormalmente grandes em endpoints administrativos ou de serviço, seguidas de execução de processos filhos inesperados (cmd.exe, powershell.exe, w3wp.exe gerando processos) e criação de web shells em diretórios do SharePoint. As fontes consultadas não detalham um indicador de comprometimento específico publicado pela Microsoft ou pela CISA para esta CVE; na ausência de assinatura confirmada, monitore anomalias de execução de processo a partir do pool de aplicação do SharePoint e atividade de rede de saída incomum originada do servidor.