Cve-2026-50522

Hackers exploram vulnerabilidade crítica no Microsoft SharePoint

Hackers estão explorando ativamente a vulnerabilidade crítica CVE-2026-50522 no Microsoft SharePoint, que permite o roubo de chaves de máquina e a manutenção de acesso mesmo após a correção dos servidores afetados. Essa falha, descrita pela Microsoft como um problema de desserialização de dados não confiáveis, possibilita que um atacante execute código remotamente sem autenticação. Embora a vulnerabilidade tenha sido corrigida nas atualizações de segurança de julho, a empresa não a havia classificado como sendo explorada ativamente, mas alertou para um aumento na probabilidade de exploração. A empresa de segurança watchTowr observou que, logo após a divulgação de um código de prova de conceito (PoC) em 20 de julho, tentativas de exploração começaram a ser detectadas em sua rede global de honeypots. Os atacantes estão roubando chaves de máquina que permitem acesso a longo prazo aos sistemas comprometidos. Além disso, um exploit demonstrativo em PowerShell para essa vulnerabilidade está disponível no GitHub, o que aumenta o risco de exploração. A aplicação das últimas atualizações de segurança do SharePoint é essencial, mas a recomendação é também rotacionar credenciais em ativos que possam ter sido expostos.

Falha crítica no SharePoint Server em exploração ativa

Uma vulnerabilidade crítica no Microsoft SharePoint Server, identificada como CVE-2026-50522, foi corrigida pela Microsoft em seu Patch Tuesday de julho de 2026, mas já está sendo ativamente explorada. Com uma pontuação CVSS de 9.8, a falha permite que um atacante autenticado como pelo menos um ‘Site Owner’ execute código remotamente no servidor. A vulnerabilidade é considerada de baixo nível de complexidade, o que significa que não requer um conhecimento profundo do sistema para ser explorada. A empresa de segurança watchTowr relatou que a exploração está ocorrendo em implementações locais do SharePoint, especialmente após a divulgação de um exploit público que permite a extração de chaves de máquina, garantindo acesso persistente. Além disso, a CISA alertou que múltiplas vulnerabilidades no SharePoint estão sendo exploradas, afetando todas as versões suportadas do software. As implicações incluem a possibilidade de execução remota de código e atividades pós-exploração, como o roubo de chaves de máquina do Internet Information Services (IIS). A situação exige que as organizações não apenas apliquem os patches, mas também rotacionem credenciais que possam ter sido expostas.