Patch Tuesday histórico com mais de 600 CVE e ataques ativos no SharePoint e AD FS obriga a priorizar por exploração real

Autor: Publicada 5 min de lectura 262 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Microsoft entregou hoje o maior Patch Tuesday da sua história: mais de 600 correções em uma só tanda e, entre elas, pelo menos duas vulnerabilidades que já estão sendo exploradas no terreno. Esse número em massa não é um dado menor: obriga a repensar a priorização clássica por escore CVSS e a concentrar a resposta onde realmente há risco ativo.

As duas falhas em exploração ativa são de elevação de privilégios e afetam infraestrutura crítica de identidade e colaboração: CVE-2026-56164 no SharePoint Server on-premises e CVE-2026-56155 no Active Directory Federation Services (AD FS). Embora não sejam “remote code execution” de notação 9.8, seu contexto as torna em objetivos estratégicos: SharePoint armazena documentos de empresa e AD FS assina tokens que dão acesso em cascata ao resto do ambiente. A Microsoft atribui ambas as equipes de resposta a incidentes, o que geralmente indica achado dentro de ataques reais, e por isso devem receber atenção prioritária.

Patch Tuesday histórico com mais de 600 CVE e ataques ativos no SharePoint e AD FS obriga a priorizar por exploração real
Imagem gerada com IA.

Se você gerencia SharePoint auto-hospedado, esta é a primeira atualização que você deve colocar. A Microsoft indica que a vulnerabilidade permite a um atacante não autenticado escalar privilégios remotamente, sem interação e através da rede; também hoje coincide com o fim do suporte estendido para SharePoint Server 2016 e 2019, sem opção de ESU pago, o que significa que os servidores fora da linha de suporte se tornam particularmente perigosos. Enquanto você estiver a mudar, ativar o AMSI em modo Full no servidor reduz a superfície de exploração e deve ser considerado como mitigação temporária.

AD FS merece a mesma urgência de atenção. A CVE-2026-56155 permite a um atacante já autenticado escalar privilégios no próprio host por falhas em controles de acesso. Embora a Microsoft a etiqueta como “local”, AD FS atua como autoridade de tokens para muitas aplicações SSO, por isso uma conclusão de privilégios nessa caixa pode arrastar compromissos a toda estate. Se você não puder aplicar o adesivo imediatamente, restringe o acesso a AD FS a partir de redes não confiáveis, revisa a telemetria de emissão de tokens e prepara um plano de contenção para revogar ou reavaliar sessões/tokens de acordo com o risco.

Há também um terceiro zero-day divulgado publicamente (CVE-2026-50661), um bypass de BitLocker que requer acesso físico; deve ser corrigido mas não tem a mesma prioridade que um exploit remoto. Outra correção destacada fecha um bypass de JWT descoberto pelo Rapid7 (CVE-2026-55040), que Rapid7 encadeou a um RCE não adesivo ainda: a Microsoft resolveu o bypass em julho, mas a parte de RCE está prevista para agosto, de modo que este adesivo quebra uma cadeia de ataque importante.

Este Patch Tuesday também completa o endurecimento de Kerberos contra RC4: A Microsoft remove a opção de reversão RC4DefaultDisablementPhase, então após a atualização RC4 funcionará apenas para contas configuradas explicitamente. Isso pode causar erros de autenticação se não forem auditados e corrigidos antes das contas de serviço. O comando correto é auditar usando os eventos RC4 que a Microsoft introduziu, rotar senhas de contas que careçam de chaves AES para forçar geração de chaves modernas, testar clientes e serviços e, apenas depois, implantar a atualização. Se você aplicar o adesivo sem auditar, correrá o risco de interrupções operacionais (e chamadas à meia-noite).

Patch Tuesday histórico com mais de 600 CVE e ataques ativos no SharePoint e AD FS obriga a priorizar por exploração real
Imagem gerada com IA.

Para além das ações técnicas pontuais, há ensinamentos estratégicos para as equipes de segurança: a automação que ajuda a Microsoft a descobrir mais falhas (MDASH ou outros sistemas de digitalização agente) também simplifica os atacantes quando diferem os adesivos para encontrar o defeito subjacente. Em um cenário onde saem 600+ CVE, a etiqueta “Critical” perde capacidade de priorizar. Prioriza por evidência de exploração real(marca da Microsoft “exploited”, catálogos como o de CISA Known Exploited Vulnerabilities e métricas de probabilidade de exploração como EPSS), não apenas por pontuação CVSS; e reduz o tempo entre testes e implantação para ativos expostos.

Se você é responsável pela resposta e mitigação, move com urgência para aplicar os adesivos no SharePoint e AD FS, habilita mitigações temporárias como AMSI Full Mode no SharePoint e restrições de rede em AD FS, revisa logs e telemetria de tokens e emissão, e prepara rotações de credenciais e certificados críticos. Para Kerberos, realiza a auditoria de pedidos RC4, planeja a rotação de contas de serviço e programa a atualização em janelas de manutenção controladas. Enquanto isso, monitora catálogos públicos e avisos: consulta o guia de atualizações da Microsoft em Microsoft Security Update Guide e pegue a lista de vulnerabilidades exploradas conhecida por CISA em CISA Known Exploited Vulnerabilities Catalog.

A conclusão é clara: com a escala atual de achados e a velocidade de exploração após a publicação do adesivo, as políticas de “esperar uma semana” para atualizar já não são seguras. Adapta a sua priorização à evidência de uso em ataques, acelera a implantação onde existam bandeiras de exploração e prepara contingências operacionais para mudanças que possam romper autenticações legítimas.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.