SharePoint em alerta por CVE 2026 55040 falhas em JWT permitem suplantação de identidade e exfiltração de dados

Autor: Publicada 5 min de lectura 145 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Nas últimas semanas, foi detectada atividade maliciosa aproveitando uma vulnerabilidade crítica no Microsoft SharePoint registrada como CVE-2026-55040(CVSS 9.1), que a Microsoft corrigiu no seu pacote de adesivos de julho de 2026. A empresa descreveu a falha como uma fraqueza de autenticação que permite suplantação; em termos concretos, um atacante sem credenciais válidas pode contornar os controles e agir com os privilégios de um usuário ou administrador do site, com capacidade para ler e modificar dados, embora, segundo a Microsoft, não para afetar a disponibilidade do serviço. A entrada oficial da Microsoft sobre o CVE resume a gravidade e o alcance do adesivo.

Tecnicamente, a exploração documentada combina falhas na cadeia de validação de tokens JWT (JSON Web Tokens) utilizados pelo SharePoint para autenticação service-to-service. Pesquisadores independentes - entre eles Rapid7— publicaram uma análise e um teste de conceito que encadeam várias fraquezas nos manejadores de token (identificados como SPJsonWebSecurityTokenHandlerV2 e SPJsonWebSecurityBaseTokenHandlerV2) para forjar um JWT válido sem ter a chave de assinatura legítima. O vetor técnico-chave é o abuso de um token "actor" aninhado: o atacante envia um token externo com "alg: none" (o que elimina a verificação de assinatura no primeiro nível), inclui como identificador de chave (x5t) o thumbprint do certificado do próprio STS do SharePoint e adiciona uma assinatura falsa no token interno que nunca chega a ser verificada. Desta forma, a aplicação aceita a identidade forjada e permite petições com o contexto de um usuário real.

SharePoint em alerta por CVE 2026 55040 falhas em JWT permitem suplantação de identidade e exfiltração de dados
Imagem gerada com IA.

Os efeitos práticos demonstrados pela PoC de Rapid7 são significativos: com um token forjado, você pode consultar o controlador de domínio do objetivo, enumerar usuários a partir de seu SID e localizar automaticamente contas com privilégios de administração em um site SharePoint. Isso coloca a vulnerabilidade como facilitador para exfiltração de informação e para escalado lateral em ambientes corporativos que confiam nesses tokens para delegação entre serviços. Para entender melhor como funcionam os padrões envolvidos, a especificação de JWT é uma referência útil: RFC 7519 sobre JSON Web Token.

Os fatos confirmados até agora incluem a publicação do adesivo pela Microsoft em julho, a liberação pública da PoC por pesquisadores, e deteções de tentativas de exploração no mundo real. De acordo com telemetria citada por analistas (KEVIntel), 12 tentativas de exploração foram registradas desde 19 de julho de 2026, com um pico de oito tentativas em 12 e 13 de agosto, sugerindo que a disponibilidade do código de teste acelerou a atividade. As conexões provêm de endereços IP agrupadas em pelo menos cinco jurisdições distintas – incluindo Hong Kong, Japão, Países Baixos, Taiwan e EUA – o que indica atividade distribuída mas não permite atribuí-la a um ator concreto; a motivação (espionagem, roubo de dados, implantação de cargas posteriores) ainda não está confirmada.

É importante separar o confirmado do estimado. Verifica-se que a PoC existe e que foram observadas tentativas de exploração; é razoável estimar que grupos com interesse em dados corporativos ou infraestrutura web vão priorizar objetivos com SharePoint exposto e sem adesivo. O que ainda é incerto é a identidade dos atores que estão realizando as invasões, seus objetivos finais e se já conseguiram comprometer ambientes produtivos em larga escala. Até que não apareçam evidências de intrusões sofisticadas que atribuam objetivos concretos (por exemplo, roubo maciço de dados ou implantação de ransomware ligado a esta CVE), qualquer conclusão sobre o alcance real permanece como hipótese.

Para administradores e responsáveis pela segurança, a recomendação mais urgente e concreta é Aplicar o adesivo Microsoft sem demora a todos os servidores SharePoint afetados. Se por motivos operacionais não for possível atualizar imediatamente, existem medidas mitigadoras que reduzem a exposição: limitar o acesso de rede a instâncias SharePoint a partir de redes externas e de segmentos que não exijam comunicação S2S, bloquear ou inspeccionar o tráfego para os endpoints que aceitam tokens Bearer e implantar regras de WAF que detectem tokens com header "alg":"none" ou padrões invulgares no campo x5t. Também convém rever a lista de "TrustedSecurityTokenServices" e rotar certificados STS quando possível.

SharePoint em alerta por CVE 2026 55040 falhas em JWT permitem suplantação de identidade e exfiltração de dados
Imagem gerada com IA.

Quanto à detecção e resposta, as organizações devem procurar indicadores concretos em seus registros: pedidos de HTTP com cabeçalhos Authorization que contenham JWTs com header base64 descodificador mostrando "alg":"none", aparições do thumbprint do STS em tokens externos, acessos incomuns do SharePoint para controladores de domínio ou consultas a APIs administrativas realizadas por contas que não deveriam executar essas ações. Monitorizar logs de IIS, ULS do SharePoint e registros de segurança do domínio, e configurar alertas para enumerações de usuários por SID e acessos a rotas administrativas do produto, permitirá detectar tentativas precoces. Se se suspeitar de compromisso, desactivar as contas afectadas, forçar a restauração de credenciais e rever a integridade de configurações e conteúdos são passos recomendados.

Finalmente, é conveniente adoptar medidas de defesa em profundidade a médio prazo: reforçar a autenticação (MFA para contas administrativas e serviços com elevação), segmentação de redes entre serviços S2S, aplicar princípios de menor privilégio às contas de serviço, e rever o ciclo de vida de tokens e certificados para poder revogar e rodar rapidamente contra incidentes. Para equipes que necessitem de mais contexto técnico sobre a natureza desses ataques e análise da PoC, os blogs de pesquisa de assinaturas de segurança são recursos úteis para aprofundar: Rapid7 Research publica análise técnica e demonstrações que ajudam a entender vetores concretos e mitigações.

Em resumo: a vulnerabilidade CVE-2026-55040 permite suplantação mediante manipulação da validação JWT e já está sendo explorada em tentativas detectadas em pelo menos cinco regiões. Parchear imediatamente As instâncias afectadas são a medida prioritária; se não for possível, aplicar controlos de rede, inspeção de tokens e monitorização focada reduz o risco até que a correção oficial possa ser implementada. A evidência disponível confirma tentativas de abuso e demonstra que a liberação de código de teste costuma acelerar a atividade, mas a atribuição e o alcance final dos incidentes permanecem por confirmar.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.