render-mfa2go-novo-logo
Voltar ao início do blog

Microsoft SharePoint permite ataque encadeado em 8500 servidores web

Vulnerabilidade

Microsoft SharePoint em cadeia crítica, saiba o risco

Duas falhas podem permitir execução de código em servidores SharePoint expostos online.

Microsoft SharePoint permite ataque encadeado em 8500 servidores web

Resumo rapido

Duas falhas críticas no Microsoft SharePoint podem ser combinadas em uma única sequência de ataque, e uma delas já teve exploração confirmada. A VulnCheck contabilizou cerca de 8.500 servidores SharePoint visíveis na internet. Quem mantém o produto publicado precisa tratar o caso como prioridade desta semana.

Neste artigo voce vai aprender:

  • Quais falhas no Microsoft SharePoint estão no alerta.
  • Por que a combinação das falhas aumenta o risco.
  • Quais sinais podem indicar varredura ou tentativa de ataque.
  • Como priorizar ações sem depender de termos técnicos.
  • Um checklist simples para reduzir exposição.

Duas CVEs que funcionam melhor juntas

Pesquisadores da VulnCheck alertaram que duas vulnerabilidades críticas no Microsoft SharePoint podem ser usadas em conjunto para que um invasor sem login execute código em um servidor vulnerável. As falhas foram identificadas como CVE-2026-55040, de desvio de autenticação, e CVE-2026-63520, de validação inadequada de entrada. Separadas, cada uma parece um problema administrável; encadeadas, mudam de categoria.

A Rapid7 divulgou uma prova de conceito em 11 de agosto e, poucos dias depois, a exploração da CVE-2026-55040 foi confirmada. A CISA incluiu essa falha em seu catálogo em 18 de agosto. A VulnCheck informou ter encontrado cerca de 8.500 servidores SharePoint visíveis online, número que dá a dimensão da superfície disponível para quem estiver varrendo a internet.

Do desvio de login até o comando no servidor

Em linguagem direta, a primeira falha permite atravessar uma etapa de autenticação que deveria barrar quem não tem permissão. Isoladamente, ela já é séria, mas não revela todo o estrago possível. O salto acontece quando essa brecha serve de porta de entrada para a segunda falha, que abre caminho para execução remota de código.

Execução remota de código significa rodar comandos no servidor à distância, como se o atacante estivesse logado ali. Em ambiente corporativo, isso alcança documentos, portais internos, integrações e fluxos de trabalho que dependem do Microsoft SharePoint. A partir daí, o incidente deixa de ser técnico e vira questão de continuidade do negócio.

O que já está sendo observado na prática

Pesquisadores da Defused registraram atividade de sondagem contra honeypots usando exatamente essa sequência encadeada. Na prática, a fase de reconhecimento e teste por parte de atacantes já começou. Quem espera o primeiro relato de vítima confirmada para agir está trabalhando com o cronograma do adversário.

  • Acessos inesperados a servidores SharePoint expostos na internet.
  • Picos de requisições vindas de origens desconhecidas.
  • Tentativas repetidas de acessar áreas que exigem login.
  • Alertas de ferramentas de segurança ligados às CVEs citadas.
  • Comportamento incomum em servidores que hospedam portais SharePoint.

Prioridades para os próximos dias

O primeiro passo é responder a uma pergunta simples: existe Microsoft SharePoint publicado na internet na sua empresa? Se a resposta for sim, ou se ninguém souber dizer com certeza, esse é o item número um da fila. Depois, revise quem de fato precisa acessar o serviço de fora da rede e corte o que for supérfluo.

  • Faça inventário dos servidores SharePoint ativos e visíveis online.
  • Acompanhe alertas da Microsoft, da CISA e dos fornecedores de segurança usados no ambiente.
  • Monitore logs de acesso em busca de padrões fora do normal.
  • Reforce controles de acesso administrativo e revise contas privilegiadas.
  • Adicione camadas de autenticação e gestão de acesso para conter o impacto de credenciais abusadas.

Checklist pratico

  1. Localize todos os servidores Microsoft SharePoint expostos à internet e registre responsáveis.
  2. Verifique alertas internos para CVE-2026-55040 e CVE-2026-63520.
  3. Revise acessos administrativos, aplique autenticação forte e monitore tentativas suspeitas.

Perguntas frequentes

Todos os ambientes Microsoft SharePoint estão vulneráveis?

O alerta tem como foco servidores vulneráveis e expostos online. Cada empresa precisa validar a própria versão, o grau de exposição e os controles em vigor a partir dos avisos da Microsoft e das agências citadas.

Por que duas falhas juntas são mais perigosas?

Uma falha abre a porta inicial e a outra amplia o alcance de quem entrou. No caso descrito, a combinação pode resultar em execução de código sem nenhuma autenticação.

O que significa servidor visível online?

Significa que o serviço pode ser encontrado por qualquer pessoa que varra a internet, incluindo atacantes. A VulnCheck informou ter identificado cerca de 8.500 servidores SharePoint nessa condição.

Proteja sua empresa com a MFA2GO

Falhas em serviços corporativos exigem visibilidade, controle de acesso e autenticação forte. A MFA2GO ajuda sua empresa a reduzir riscos em contas privilegiadas, acessos administrativos e ambientes críticos como o Microsoft SharePoint.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.cybersecuritydive.com/news/researchers-warn-about-chained-sharepoint-sequence/828726/

Compartilhe nas redes sociais:

Conteúdos relacionados