render-mfa2go-novo-logo
Voltar ao início do blog

Falha critica no Microsoft SharePoint tem chaves de maquina roubadas

Vulnerabilidade

Microsoft SharePoint sob ataque, aja agora

Falha crítica permite roubo de chaves de máquina e pode manter invasores ativos mesmo após a correção.

Falha critica no Microsoft SharePoint tem chaves de maquina roubadas

Resumo rapido

Invasores estão explorando a falha crítica CVE-2026-50522 no Microsoft SharePoint local para roubar chaves de máquina. Com essas chaves, eles forjam tokens de autenticação válidos, se passam por usuários e mantêm acesso mesmo depois que o servidor recebe a correção.

Neste artigo voce vai aprender:

  • O que é a CVE-2026-50522 no Microsoft SharePoint.
  • Por que o roubo de chaves de máquina é tão grave.
  • Como a exploração começou após a divulgação de um PoC.
  • Quais sinais devem acender o alerta em ambientes locais.
  • Quais ações priorizar para reduzir o risco.

O que aconteceu

A falha CVE-2026-50522 atinge implantações locais do Microsoft SharePoint e foi classificada como crítica. Segundo o relato, a Microsoft corrigiu o problema nas atualizações de segurança de julho, embora a vulnerabilidade não tivesse sido marcada inicialmente como explorada ativamente. Ainda assim, o aviso já apontava maior probabilidade de uso por atacantes.

O quadro mudou quando a watchTowr identificou um código de prova de conceito em 20 de julho. Em poucas horas, a rede global de honeypots Attacker Eye passou a registrar tentativas reais de exploração usando esse código contra sistemas vulneráveis. Ou seja, o intervalo entre o PoC público e o ataque foi curtíssimo.

Como o ataque funciona

A Microsoft descreve a brecha como uma falha de desserialização de dados não confiáveis. Traduzindo: o servidor aceita e processa dados de um jeito que abre espaço para a execução de comandos por um invasor remoto, pela rede, sem que ele precise se autenticar antes.

O detalhe mais perigoso é o roubo das chamadas chaves de máquina. Quem obtém essas chaves consegue gerar tokens de autenticação aparentemente legítimos. Na prática, isso permite ao invasor assumir a identidade de usuários e acessar sites e documentos do SharePoint com os privilégios da conta falsificada.

Sinais de alerta

Quem opera Microsoft SharePoint local precisa tratar o caso como prioridade. Alguns pontos pedem verificação imediata:

  • Servidores SharePoint que ainda não receberam as atualizações de segurança de julho.
  • Ambientes acessíveis pela rede e expostos a tráfego externo.
  • Atividades incomuns em sites e documentos do SharePoint depois de 20 de julho.
  • Autenticações que parecem legítimas, mas não batem com o comportamento habitual dos usuários.
  • Indícios de que a correção foi aplicada, mas sessões suspeitas seguiram ativas.

O que fazer agora

A primeira medida é aplicar as atualizações de segurança de julho da Microsoft em todos os servidores SharePoint locais afetados. Só que, como o ataque mira as chaves de máquina, corrigir a falha pode não encerrar o problema caso essas chaves já tenham sido copiadas.

Por isso, além do patch, revise os acessos recentes, investigue usos indevidos e trate a renovação das chaves de máquina como ação de contenção, seguindo o procedimento seguro definido pela Microsoft ou pela equipe responsável pelo ambiente. Vale também reduzir a exposição desnecessária e reforçar a autenticação forte para limitar o estrago de credenciais ou tokens abusados.

Checklist pratico

  1. Confirme se todos os servidores Microsoft SharePoint locais receberam as correções de segurança de julho.
  2. Verifique logs e acessos desde 20 de julho, quando a exploração pública começou a ser observada.
  3. Renove as chaves de máquina potencialmente expostas e invalide sessões suspeitas.
  4. Revise as permissões de usuários com acesso a sites e documentos sensíveis.
  5. Ative ou reforce a autenticação forte para contas administrativas e usuários críticos.

Perguntas frequentes

Quem está em risco?

O alerta envolve principalmente implantações locais vulneráveis do Microsoft SharePoint, sobretudo servidores que ainda não receberam as atualizações de segurança de julho.

Aplicar o patch resolve tudo?

O patch corrige a vulnerabilidade, mas pode não expulsar o invasor se ele já tiver roubado as chaves de máquina. Por isso, investigar o ambiente e renovar as chaves são passos indispensáveis.

Por que as chaves de máquina são tão sensíveis?

Porque permitem criar tokens de autenticação válidos. Com eles, o atacante finge ser um usuário legítimo e alcança recursos como sites e documentos do SharePoint.

Proteja sua empresa com a MFA2GO

Ambientes Microsoft SharePoint exigem controle rígido de identidade. A MFA2GO ajuda sua empresa a reforçar a autenticação, reduzir acessos indevidos e proteger contas críticas contra uso abusivo.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/

Compartilhe nas redes sociais:

Conteúdos relacionados