Especialistas em autenticação multifator - Blog da MFA2GO

Falha critica no Microsoft SharePoint tem chaves de maquina roubadas

Escrito por MFA2GO | Jul 21, 2026 10:00:08 PM
Vulnerabilidade

Microsoft SharePoint sob ataque, aja agora

Falha crítica permite roubo de chaves de máquina e pode manter invasores ativos mesmo após a correção.

Navegacao

O que aconteceu Como o ataque funciona Sinais de alerta O que fazer agora Checklist pratico

Resumo rapido

Invasores estão explorando a falha crítica CVE-2026-50522 no Microsoft SharePoint local para roubar chaves de máquina. Com essas chaves, eles forjam tokens de autenticação válidos, se passam por usuários e mantêm acesso mesmo depois que o servidor recebe a correção.

Neste artigo voce vai aprender:

  • O que é a CVE-2026-50522 no Microsoft SharePoint.
  • Por que o roubo de chaves de máquina é tão grave.
  • Como a exploração começou após a divulgação de um PoC.
  • Quais sinais devem acender o alerta em ambientes locais.
  • Quais ações priorizar para reduzir o risco.

O que aconteceu

A falha CVE-2026-50522 atinge implantações locais do Microsoft SharePoint e foi classificada como crítica. Segundo o relato, a Microsoft corrigiu o problema nas atualizações de segurança de julho, embora a vulnerabilidade não tivesse sido marcada inicialmente como explorada ativamente. Ainda assim, o aviso já apontava maior probabilidade de uso por atacantes.

O quadro mudou quando a watchTowr identificou um código de prova de conceito em 20 de julho. Em poucas horas, a rede global de honeypots Attacker Eye passou a registrar tentativas reais de exploração usando esse código contra sistemas vulneráveis. Ou seja, o intervalo entre o PoC público e o ataque foi curtíssimo.

Como o ataque funciona

A Microsoft descreve a brecha como uma falha de desserialização de dados não confiáveis. Traduzindo: o servidor aceita e processa dados de um jeito que abre espaço para a execução de comandos por um invasor remoto, pela rede, sem que ele precise se autenticar antes.

O detalhe mais perigoso é o roubo das chamadas chaves de máquina. Quem obtém essas chaves consegue gerar tokens de autenticação aparentemente legítimos. Na prática, isso permite ao invasor assumir a identidade de usuários e acessar sites e documentos do SharePoint com os privilégios da conta falsificada.

Sinais de alerta

Quem opera Microsoft SharePoint local precisa tratar o caso como prioridade. Alguns pontos pedem verificação imediata:

  • Servidores SharePoint que ainda não receberam as atualizações de segurança de julho.
  • Ambientes acessíveis pela rede e expostos a tráfego externo.
  • Atividades incomuns em sites e documentos do SharePoint depois de 20 de julho.
  • Autenticações que parecem legítimas, mas não batem com o comportamento habitual dos usuários.
  • Indícios de que a correção foi aplicada, mas sessões suspeitas seguiram ativas.

O que fazer agora

A primeira medida é aplicar as atualizações de segurança de julho da Microsoft em todos os servidores SharePoint locais afetados. Só que, como o ataque mira as chaves de máquina, corrigir a falha pode não encerrar o problema caso essas chaves já tenham sido copiadas.

Por isso, além do patch, revise os acessos recentes, investigue usos indevidos e trate a renovação das chaves de máquina como ação de contenção, seguindo o procedimento seguro definido pela Microsoft ou pela equipe responsável pelo ambiente. Vale também reduzir a exposição desnecessária e reforçar a autenticação forte para limitar o estrago de credenciais ou tokens abusados.

Checklist pratico

  1. Confirme se todos os servidores Microsoft SharePoint locais receberam as correções de segurança de julho.
  2. Verifique logs e acessos desde 20 de julho, quando a exploração pública começou a ser observada.
  3. Renove as chaves de máquina potencialmente expostas e invalide sessões suspeitas.
  4. Revise as permissões de usuários com acesso a sites e documentos sensíveis.
  5. Ative ou reforce a autenticação forte para contas administrativas e usuários críticos.

Perguntas frequentes

Quem está em risco?

O alerta envolve principalmente implantações locais vulneráveis do Microsoft SharePoint, sobretudo servidores que ainda não receberam as atualizações de segurança de julho.

Aplicar o patch resolve tudo?

O patch corrige a vulnerabilidade, mas pode não expulsar o invasor se ele já tiver roubado as chaves de máquina. Por isso, investigar o ambiente e renovar as chaves são passos indispensáveis.

Por que as chaves de máquina são tão sensíveis?

Porque permitem criar tokens de autenticação válidos. Com eles, o atacante finge ser um usuário legítimo e alcança recursos como sites e documentos do SharePoint.

Proteja sua empresa com a MFA2GO

Ambientes Microsoft SharePoint exigem controle rígido de identidade. A MFA2GO ajuda sua empresa a reforçar a autenticação, reduzir acessos indevidos e proteger contas críticas contra uso abusivo.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/