Microsoft SharePoint sob ataque, aja agora
Falha crítica permite roubo de chaves de máquina e pode manter invasores ativos mesmo após a correção.

Resumo rapido
Invasores estão explorando a falha crítica CVE-2026-50522 no Microsoft SharePoint local para roubar chaves de máquina. Com essas chaves, eles forjam tokens de autenticação válidos, se passam por usuários e mantêm acesso mesmo depois que o servidor recebe a correção.
Neste artigo voce vai aprender:
- O que é a CVE-2026-50522 no Microsoft SharePoint.
- Por que o roubo de chaves de máquina é tão grave.
- Como a exploração começou após a divulgação de um PoC.
- Quais sinais devem acender o alerta em ambientes locais.
- Quais ações priorizar para reduzir o risco.
O que aconteceu
A falha CVE-2026-50522 atinge implantações locais do Microsoft SharePoint e foi classificada como crítica. Segundo o relato, a Microsoft corrigiu o problema nas atualizações de segurança de julho, embora a vulnerabilidade não tivesse sido marcada inicialmente como explorada ativamente. Ainda assim, o aviso já apontava maior probabilidade de uso por atacantes.
O quadro mudou quando a watchTowr identificou um código de prova de conceito em 20 de julho. Em poucas horas, a rede global de honeypots Attacker Eye passou a registrar tentativas reais de exploração usando esse código contra sistemas vulneráveis. Ou seja, o intervalo entre o PoC público e o ataque foi curtíssimo.
Como o ataque funciona
A Microsoft descreve a brecha como uma falha de desserialização de dados não confiáveis. Traduzindo: o servidor aceita e processa dados de um jeito que abre espaço para a execução de comandos por um invasor remoto, pela rede, sem que ele precise se autenticar antes.
O detalhe mais perigoso é o roubo das chamadas chaves de máquina. Quem obtém essas chaves consegue gerar tokens de autenticação aparentemente legítimos. Na prática, isso permite ao invasor assumir a identidade de usuários e acessar sites e documentos do SharePoint com os privilégios da conta falsificada.
Sinais de alerta
Quem opera Microsoft SharePoint local precisa tratar o caso como prioridade. Alguns pontos pedem verificação imediata:
- Servidores SharePoint que ainda não receberam as atualizações de segurança de julho.
- Ambientes acessíveis pela rede e expostos a tráfego externo.
- Atividades incomuns em sites e documentos do SharePoint depois de 20 de julho.
- Autenticações que parecem legítimas, mas não batem com o comportamento habitual dos usuários.
- Indícios de que a correção foi aplicada, mas sessões suspeitas seguiram ativas.
O que fazer agora
A primeira medida é aplicar as atualizações de segurança de julho da Microsoft em todos os servidores SharePoint locais afetados. Só que, como o ataque mira as chaves de máquina, corrigir a falha pode não encerrar o problema caso essas chaves já tenham sido copiadas.
Por isso, além do patch, revise os acessos recentes, investigue usos indevidos e trate a renovação das chaves de máquina como ação de contenção, seguindo o procedimento seguro definido pela Microsoft ou pela equipe responsável pelo ambiente. Vale também reduzir a exposição desnecessária e reforçar a autenticação forte para limitar o estrago de credenciais ou tokens abusados.
Checklist pratico
- Confirme se todos os servidores Microsoft SharePoint locais receberam as correções de segurança de julho.
- Verifique logs e acessos desde 20 de julho, quando a exploração pública começou a ser observada.
- Renove as chaves de máquina potencialmente expostas e invalide sessões suspeitas.
- Revise as permissões de usuários com acesso a sites e documentos sensíveis.
- Ative ou reforce a autenticação forte para contas administrativas e usuários críticos.
Perguntas frequentes
Quem está em risco?
O alerta envolve principalmente implantações locais vulneráveis do Microsoft SharePoint, sobretudo servidores que ainda não receberam as atualizações de segurança de julho.
Aplicar o patch resolve tudo?
O patch corrige a vulnerabilidade, mas pode não expulsar o invasor se ele já tiver roubado as chaves de máquina. Por isso, investigar o ambiente e renovar as chaves são passos indispensáveis.
Por que as chaves de máquina são tão sensíveis?
Porque permitem criar tokens de autenticação válidos. Com eles, o atacante finge ser um usuário legítimo e alcança recursos como sites e documentos do SharePoint.
Proteja sua empresa com a MFA2GO
Ambientes Microsoft SharePoint exigem controle rígido de identidade. A MFA2GO ajuda sua empresa a reforçar a autenticação, reduzir acessos indevidos e proteger contas críticas contra uso abusivo.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
