As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nas últimas semanas, foi detectada atividade maliciosa aproveitando uma vulnerabilidade crítica no Microsoft SharePoint registrada como CVE-2026-55040(CVSS 9.1), que a Microsoft corrigiu no seu pacote de adesivos de julho de 2026. A empresa descreveu a falha como uma fraqueza de autenticação que permite suplantação; em termos concretos, um atacante sem credenciais válidas pode contornar os controles e agir com os privilégios de um usuário ou administrador do site, com capacidade para ler e modificar dados, embora, segundo a Microsoft, não para afetar a disponibilidade do serviço. A entrada oficial da Microsoft sobre o CVE resume a gravidade e o alcance do adesivo.
Tecnicamente, a exploração documentada combina falhas na cadeia de validação de tokens JWT (JSON Web Tokens) utilizados pelo SharePoint para autenticação service-to-service. Pesquisadores independentes - entre eles Rapid7— publicaram uma análise e um teste de conceito que encadeam várias fraquezas nos manejadores de token (identificados como SPJsonWebSecurityTokenHandlerV2 e SPJsonWebSecurityBaseTokenHandlerV2) para forjar um JWT válido sem ter a chave de assinatura legítima. O vetor técnico-chave é o abuso de um token "actor" aninhado: o atacante envia um token externo com "alg: none" (o que elimina a verificação de assinatura no primeiro nível), inclui como identificador de chave (x5t) o thumbprint do certificado do próprio STS do SharePoint e adiciona uma assinatura falsa no token interno que nunca chega a ser verificada. Desta forma, a aplicação aceita a identidade forjada e permite petições com o contexto de um usuário real.

Os efeitos práticos demonstrados pela PoC de Rapid7 são significativos: com um token forjado, você pode consultar o controlador de domínio do objetivo, enumerar usuários a partir de seu SID e localizar automaticamente contas com privilégios de administração em um site SharePoint. Isso coloca a vulnerabilidade como facilitador para exfiltração de informação e para escalado lateral em ambientes corporativos que confiam nesses tokens para delegação entre serviços. Para entender melhor como funcionam os padrões envolvidos, a especificação de JWT é uma referência útil: RFC 7519 sobre JSON Web Token.
Os fatos confirmados até agora incluem a publicação do adesivo pela Microsoft em julho, a liberação pública da PoC por pesquisadores, e deteções de tentativas de exploração no mundo real. De acordo com telemetria citada por analistas (KEVIntel), 12 tentativas de exploração foram registradas desde 19 de julho de 2026, com um pico de oito tentativas em 12 e 13 de agosto, sugerindo que a disponibilidade do código de teste acelerou a atividade. As conexões provêm de endereços IP agrupadas em pelo menos cinco jurisdições distintas – incluindo Hong Kong, Japão, Países Baixos, Taiwan e EUA – o que indica atividade distribuída mas não permite atribuí-la a um ator concreto; a motivação (espionagem, roubo de dados, implantação de cargas posteriores) ainda não está confirmada.
É importante separar o confirmado do estimado. Verifica-se que a PoC existe e que foram observadas tentativas de exploração; é razoável estimar que grupos com interesse em dados corporativos ou infraestrutura web vão priorizar objetivos com SharePoint exposto e sem adesivo. O que ainda é incerto é a identidade dos atores que estão realizando as invasões, seus objetivos finais e se já conseguiram comprometer ambientes produtivos em larga escala. Até que não apareçam evidências de intrusões sofisticadas que atribuam objetivos concretos (por exemplo, roubo maciço de dados ou implantação de ransomware ligado a esta CVE), qualquer conclusão sobre o alcance real permanece como hipótese.
Para administradores e responsáveis pela segurança, a recomendação mais urgente e concreta é Aplicar o adesivo Microsoft sem demora a todos os servidores SharePoint afetados. Se por motivos operacionais não for possível atualizar imediatamente, existem medidas mitigadoras que reduzem a exposição: limitar o acesso de rede a instâncias SharePoint a partir de redes externas e de segmentos que não exijam comunicação S2S, bloquear ou inspeccionar o tráfego para os endpoints que aceitam tokens Bearer e implantar regras de WAF que detectem tokens com header "alg":"none" ou padrões invulgares no campo x5t. Também convém rever a lista de "TrustedSecurityTokenServices" e rotar certificados STS quando possível.

Quanto à detecção e resposta, as organizações devem procurar indicadores concretos em seus registros: pedidos de HTTP com cabeçalhos Authorization que contenham JWTs com header base64 descodificador mostrando "alg":"none", aparições do thumbprint do STS em tokens externos, acessos incomuns do SharePoint para controladores de domínio ou consultas a APIs administrativas realizadas por contas que não deveriam executar essas ações. Monitorizar logs de IIS, ULS do SharePoint e registros de segurança do domínio, e configurar alertas para enumerações de usuários por SID e acessos a rotas administrativas do produto, permitirá detectar tentativas precoces. Se se suspeitar de compromisso, desactivar as contas afectadas, forçar a restauração de credenciais e rever a integridade de configurações e conteúdos são passos recomendados.
Finalmente, é conveniente adoptar medidas de defesa em profundidade a médio prazo: reforçar a autenticação (MFA para contas administrativas e serviços com elevação), segmentação de redes entre serviços S2S, aplicar princípios de menor privilégio às contas de serviço, e rever o ciclo de vida de tokens e certificados para poder revogar e rodar rapidamente contra incidentes. Para equipes que necessitem de mais contexto técnico sobre a natureza desses ataques e análise da PoC, os blogs de pesquisa de assinaturas de segurança são recursos úteis para aprofundar: Rapid7 Research publica análise técnica e demonstrações que ajudam a entender vetores concretos e mitigações.
Em resumo: a vulnerabilidade CVE-2026-55040 permite suplantação mediante manipulação da validação JWT e já está sendo explorada em tentativas detectadas em pelo menos cinco regiões. Parchear imediatamente As instâncias afectadas são a medida prioritária; se não for possível, aplicar controlos de rede, inspeção de tokens e monitorização focada reduz o risco até que a correção oficial possa ser implementada. A evidência disponível confirma tentativas de abuso e demonstra que a liberação de código de teste costuma acelerar a atividade, mas a atribuição e o alcance final dos incidentes permanecem por confirmar.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...