As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA) incluiu recentemente no seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) uma falha de alta gravidade que afeta servidores Microsoft SharePoint: trata-se da falha registada como CVE-2026-45659, uma vulnerabilidade de execução remota de código derivada da deserialização de dados não confiáveis. Embora a Microsoft corrigisse em maio de 2026 para SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Enterprise Server 2016, o surgimento de indicadores de exploração ativa forçou os equipamentos de segurança a acelerar sua resposta, e o prazo recomendado pela CISA para entidades do governo Federal é aplicar os adesivos antes de 4 de julho de 2026. Mais informações gerais sobre a lista KEV estão disponíveis no site da CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.
Do ponto de vista técnico, a vulnerabilidade permite a um atacante autenticado com privilégios mínimos de membro do site (Site Member) executar código no servidor SharePoint sem necessidade de credenciais administrativas. Isso converte servidores on-premises do SharePoint em objetivos especialmente atrativos, porque muitas organizações conservam instâncias locais que integram conteúdo crítico e workflows automatizados e que, por defeito, expõem mecanismos de autenticação que podem ser cooptados mediante phishing, credenciais filtradas ou exploração encadeada de outras falhas.

A avaliação da Microsoft classificou a probabilidade de exploração como “menos provável”, mas a inclusão no catálogo de CISA por evidência de abuso real demonstra uma tensão habitual entre avaliações de risco internas e observações do terreno. Essa discrepância é relevante para responsáveis pela segurança: Se existe alguma indicação de exploração, a prudência exige priorizar a mitigação imediata, independentemente de marcas de probabilidade.
Este caso chega em um contexto mais amplo de ataques complexos onde, segundo pesquisas da Microsoft, atores como Storm-2603 têm explorado servidores on-premises - incluindo vetores contra SharePoint - para implantar ransomware e manter acesso prolongado. Os atacantes combinam ferramentas legítimas de gerenciamento e telemetria (por exemplo, Velociraptor), túneis através de serviços em nuvem, e canais de acesso remoto como Zoho Assist ou SSH gerido por IDEs, além de técnicas de escalada de privilégios e manipulação de controladores para evitar defesas. Microsoft documenta este tipo de atividade em seu blog de segurança: https://www.microsoft.com/security/blog/.
A lição operacional é clara: um incidente aparentemente singular (um ataque de ransomware) pode ocultar múltiplos atores e cadeias de intrusão, o que complica a contenção e a remediação se só se aborda o sintoma. As equipes de resposta devem assumir a possibilidade de atividade paralela, buscar rastros de movimentos laterais e de acesso persistente, e não limitar a pesquisa à amostra inicial do incidente.
Em termos práticos e urgentes, a recomendação para administradores é priorizar a aplicação dos adesivos publicados pela Microsoft em todos os ambientes que executam as edições afetadas do SharePoint. Se por limitações operacionais não for possível aplicar a atualização imediata, é conveniente bloquear ou restringir o acesso a interfaces de administração e serviços do SharePoint a partir de redes públicas, reforçar os controlos de autenticação multifator, rever e minimizar as permissões de membros do site, e segmentar a rede para que servidores críticos não tenham rotas de acesso direto a partir de estações de trabalho ou saídas à Internet.

Para detecção e resposta, devem-se procurar sinais de abuso associados às táticas descritas: criação de contas locais ou domínio incomuns, instalação de ferramentas de gestão remota ou túneis, registros que mostrem pedidos atípicas a arquivos de configuração (por exemplo, web.config ou win.ini) e padrões típicos de DLL side-loading ou execução de binários inesperados. Correlacionar eventos de EDR, logs de proxy/reverse proxy e telemetria de identidade ajuda a distinguir atividade legítima do maliciosa; os detalhes técnicos sobre a vulnerabilidade podem ser consultados na base NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-45659.
A médio e longo prazo, convém repensar a exposição de serviços empresariais críticos em instalações on-premises: manter ciclos frequentes de adesivos, reforçar o controlo de contas com privilégios, monitorizar as ligações enviadas cifradas que possam ser túneis e validar a integridade de drivers e software de terceiros. Além disso, estabelecer processos de resposta que considerem cenários com múltiplos adversários simultâneos reduz a probabilidade de subestimar o alcance de uma intrusão e facilita contenção completa.
Se a sua organização detectar atividade suspeita ou sinais compatíveis com exploração desta vulnerabilidade, o prudente é activar o seu plano de resposta a incidentes, tomar medidas de contenção imediatas e, se necessário, procurar apoio de uma equipe de resposta forense especializada. As referências oficiais de CISA e Microsoft, além das páginas de vulnerabilidades públicas, são pontos de partida úteis para a verificação e priorização: revisão das guias em CISA KEV e a informação da Microsoft Microsoft Security.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...