render-mfa2go-novo-logo
Voltar ao início do blog

Ransomware explora CVE-2026-45659 no Microsoft SharePoint sem patch

Vulnerabilidade

Microsoft SharePoint sem patch vira alvo de ransomware

Falha permite execução remota de código em servidores vulneráveis e já entrou na lista KEV da CISA.

Ransomware explora CVE-2026-45659 no Microsoft SharePoint sem patch

Resumo rapido

A CISA confirmou que grupos de ransomware começaram a explorar a CVE-2026-45659 no Microsoft SharePoint. A falha atinge servidores sem correção e permite execução remota de código exigindo poucos privilégios. A vulnerabilidade já era tratada como explorada desde julho e entrou no catálogo KEV da agência.

Neste artigo voce vai aprender:

  • Qual falha do Microsoft SharePoint está sendo usada em ataques de ransomware
  • Por que servidores sem patch estão em risco
  • Quais versões receberam atualizações da Microsoft
  • Que sinais merecem atenção das equipes de segurança
  • Quais ações priorizar para reduzir exposição

Ransomware já usa a CVE-2026-45659 em ataques reais

A CISA confirmou que gangues de ransomware passaram a abusar da CVE-2026-45659, uma falha de alta severidade no Microsoft SharePoint. A vulnerabilidade já vinha marcada como explorada ativamente desde o início de julho, o que muda o cálculo de risco de qualquer empresa que ainda mantenha servidores sem correção.

Em 1º de julho, a agência incluiu a falha em seu catálogo de vulnerabilidades exploradas conhecidas, o KEV. Órgãos federais civis dos Estados Unidos ganharam prazo de apenas três dias para proteger seus servidores, sinal claro de urgência. Quando a CISA aperta esse prazo, o setor privado deveria tratar o alerta com o mesmo peso.

Dados não confiáveis abrem caminho para execução remota

A CVE-2026-45659 está ligada ao tratamento inseguro de dados não confiáveis pelo Microsoft SharePoint. Traduzindo: o servidor aceita uma informação manipulada e termina executando comandos enviados pelo invasor, sem que ninguém precise autorizar nada.

A gravidade vem da combinação entre poucos privilégios necessários e baixa complexidade de exploração. A Microsoft já havia liberado correções em maio para SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition. O patch existe há meses, o que torna a exposição atual uma questão de gestão, não de disponibilidade técnica.

Sinais de alerta que sua equipe deve caçar

A CISA recomendou monitoramento reforçado pelas equipes de segurança. Para quem opera Microsoft SharePoint, isso significa olhar com desconfiança para qualquer desvio de comportamento no servidor, mesmo que pequeno. Ambientes integrados ao Microsoft 365 pedem atenção extra, porque um servidor comprometido raramente para nele mesmo.

  • Acessos incomuns a servidores SharePoint, especialmente em horários fora do expediente.
  • Contas com poucos privilégios executando ações que nunca faziam parte da rotina.
  • Servidores SharePoint que ainda não receberam as atualizações liberadas pela Microsoft em maio.
  • Alertas internos ligados a execução de código ou comportamento anormal em componentes do SharePoint.

Prioridades para as próximas 72 horas

A primeira medida é confirmar se todos os servidores Microsoft SharePoint receberam a correção. Comece pelos ambientes expostos à internet, críticos para a operação ou compartilhados por muitas equipes, porque são eles que dão maior retorno ao atacante.

  • Confirme se SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition estão com as atualizações aplicadas.
  • Revise acessos de contas com baixo privilégio e remova permissões que ninguém usa.
  • Analise eventos desde o início de julho, período em que a falha já era tratada como explorada.
  • Documente cada ação tomada, tanto para auditoria quanto para resposta a incidentes.

Checklist pratico

  1. Inventarie todos os servidores Microsoft SharePoint em uso na empresa, incluindo os esquecidos.
  2. Valide se as correções liberadas pela Microsoft em maio foram efetivamente aplicadas.
  3. Revise logs e alertas desde 1º de julho em busca de comportamento fora do padrão.
  4. Restrinja permissões de contas que não precisam executar ações administrativas.
  5. Mantenha monitoramento contínuo para sinais de exploração e atividade de ransomware.

Perguntas frequentes

O que é a CVE-2026-45659?

É uma vulnerabilidade de alta severidade no Microsoft SharePoint que permite execução remota de código em servidores sem correção.

Quem deve se preocupar?

Empresas e órgãos que usam SharePoint Enterprise Server 2016, SharePoint Server 2019 ou SharePoint Server Subscription Edition precisam verificar se aplicaram as atualizações da Microsoft.

A falha já está sendo explorada?

Sim. A CISA confirmou o uso da falha por grupos de ransomware, e ela já constava como explorada desde o início de julho.

Proteja sua empresa com a MFA2GO

Falhas exploradas em servidores ganham impacto justamente quando as contas têm mais permissão do que precisam. A MFA2GO ajuda sua empresa a fortalecer acessos, reduzir riscos e responder a incidentes com mais controle.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-flaw-now-exploited-in-ransomware-attacks/

Compartilhe nas redes sociais:

Conteúdos relacionados