SharePoint Server zero-day explorado ativamente: a CISA alerta sobre o roubo de chaves IIS para sobreviver aos patches

Cibersegurança Aug 25, 2026Adicionar aos favoritos

SharePoint Server zero-day explorado ativamente: a CISA alerta sobre o roubo de chaves IIS para sobreviver aos patches
Ilustração : Momiji Shirogane

Atacantes estão explorando ativamente vulnerabilidades no SharePoint Server local para obter privilégios de Farm Administrator e roubam as chaves de máquina do IIS para manter o acesso mesmo após a aplicação de correções.

O que está acontecendo

A CISA (Cybersecurity and Infrastructure Security Agency) emitiu um alerta sobre a exploração ativa de vulnerabilidades no SharePoint Server on-premises — instalações locais, não o SharePoint Online (Microsoft 365). Os invasores estão visando CVEs que permitem obter direitos de Farm Administrator, o nível mais alto de acesso em uma fazenda SharePoint.

A particularidade documentada desta campanha: os invasores roubam as chaves de máquina IIS (Internet Information Services) para garantir sua persistência. Essas chaves permitem descriptografar os tokens de autenticação do Windows e forjar novos tokens válidos — o que significa que o invasor pode sobreviver à aplicação de um patch se as chaves não forem regeneradas após a remediação.

Quem é afetado

Apenas SharePoint Server on-premises. Estão expostas: grandes empresas, órgãos governamentais e instituições que mantêm sua própria fazenda SharePoint sem migrar para o Microsoft 365.

Fatos vs. análise

Fatos:

  • Exploração ativa confirmada pela CISA
  • Vetor: CVEs visando escalonamento para Farm Admin no SharePoint on-premises
  • Técnica de persistência documentada: roubo das chaves de máquina IIS

Análise: A técnica de roubo das chaves IIS é particularmente sorrateira. Aplicar o patch não é suficiente para expulsar um invasor que já as roubou: ele pode continuar a forjar tokens válidos enquanto as chaves não forem regeneradas. Trata-se de uma persistência que pode permanecer ativa por semanas após a remediação se esse ponto for esquecido.

O que fazer agora

1. Aplicar os patches das CVEs mencionadas no advisory da CISA em seus servidores SharePoint on-premises\n2. Regenerar as chaves de máquina IIS APÓS o patch — etapa obrigatória, frequentemente esquecida\n3. Auditar os logs do SharePoint para detectar conexões anormais de Farm Admin\n4. Reavaliar a manutenção on-premises: cada mês sem migração mantém uma superfície de ataque crescente

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

4 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações