CISA soa o alarme: três vulnerabilidades do SharePoint sendo ativamente exploradas

Cibersegurança Jul 17, 2026Adicionar aos favoritos

CISA soa o alarme: três vulnerabilidades do SharePoint sendo ativamente exploradas
Ilustração : Momiji Shirogane

A CISA adicionou três vulnerabilidades do SharePoint ao seu catálogo KEV — exploração confirmada na natureza. Duas outras falhas críticas ainda estão em aberto. O que precisa ser corrigido, e rápido.

Fatos

A agência americana CISA (Cybersecurity and Infrastructure Security Agency) publicou um boletim de alerta sobre três vulnerabilidades do SharePoint ativamente exploradas na natureza. Elas foram adicionadas ao catálogo KEV (Known Exploited Vulnerabilities), o que aciona para todas as agências federais americanas a obrigação de aplicar patches em até 21 dias (diretiva BOD 22-01).

No mesmo boletim, o The Register observa que duas falhas críticas adicionais, ainda não listadas no KEV, poderiam ampliar a superfície de ataque se também fossem exploradas.

Quem é afetado

  • SharePoint Server local: todas as versões suportadas (Subscription Edition, 2019, 2016). É nesse ambiente que a exploração ativa está concentrada.
  • SharePoint Online: a Microsoft aplica os patches no lado da nuvem, não sendo necessária nenhuma ação por parte do usuário nesse escopo.
  • Ambientes híbridos: especialmente expostos — um ponto de entrada local comprometido pode ser usado para pivotar para identidades híbridas e, por fim, para o Entra ID / Microsoft 365.

Administrações públicas, universidades, escritórios de advocacia e indústrias continuam sendo os principais alvos históricos do SharePoint local.

Análise

O SharePoint é um alvo favorito desde 2019 (CVE-2019-0604, ainda explorada hoje) e, sobretudo, desde a onda ToolShell do verão de 2025. O padrão é estável:

  • Servidores SharePoint frequentemente expostos diretamente na Internet (má prática há dez anos, ainda praticada).
  • Ciclo de patches pesado (testes de aplicativos, tempo de inatividade, dependências de formulários personalizados InfoPath / SPFx).
  • Contas de serviço com privilégios elevados no AD, o que torna o SharePoint um excelente pivô lateral.

O trio atual se encaixa nessa continuidade. Não é um bug espetacular, mas um lembrete operacional: manter um SharePoint local em condições de segurança é um trabalho em tempo integral, não uma tarefa secundária.

Ações imediatas

  • Aplicar imediatamente os patches da Microsoft para as CVEs listadas pela CISA (consultar o boletim da CISA e o Patch Tuesday de julho).
  • Verificar a exposição na Internet: um SharePoint local exposto publicamente sem WAF nem MFA upstream é uma aposta perdida. Colocá-lo atrás de um reverse-proxy ou de um ZTNA.
  • Auditar os logs do IIS/ULS dos últimos 30 dias em busca de indicadores de comprometimento (IoCs) publicados pela CISA.
  • Rotacionar segredos (machineKey, contas de serviço farm-account) se houver suspeita de comprometimento.
  • A longo prazo: documentar uma trajetória de migração para o SharePoint Online quando possível, ou para uma alternativa — o ônus de manutenção de segurança do produto local não vai diminuir.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

18 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações