Hackers miram cadeia RCE no Microsoft SharePoint com exploit PoC
27 de Agosto de 2026

Atacantes estão mirando uma cadeia de duas vulnerabilidades do Microsoft SharePoint que pode permitir a execução de código arbitrário em servidores sem patch, segundo a empresa de inteligência de ameaças Defused.

A primeira, rastreada como CVE-2026-55040 , é uma falha de bypass de autenticação no fluxo de validação de token JWT. Com ela, atacantes sem privilégios podem realizar operações como um usuário ou administrador de um site do SharePoint.

A segunda, CVE-2026-63520 , afeta o Business Connectivity Services (BCS) do SharePoint e pode ser encadeada por atacantes não autenticados após a exploração bem-sucedida da CVE-2026-55040 para obter execução remota de código, ou RCE, em um servidor SharePoint-alvo.

As duas falhas contam com provas de conceito, ou PoC, publicamente disponíveis. A primeira foi divulgada em 11 de agosto pelo pesquisador de segurança da Rapid7 Stephen Fewer, representando a primeira etapa da cadeia de exploração. A segunda foi publicada em 24 de agosto pelo pesquisador de vulnerabilidades da VulnCheck Jonathan Peterson.

Um dia após a publicação do PoC da CVE-2026-55040 , a Defused informou que o código de exploração da Rapid7 já havia sido transformado em arma em ataques.

Cerca de duas semanas depois, em 25 de agosto, a empresa de cibersegurança afirmou que threat actors já estão encadeando a falha de bypass de autenticação e a falha de RCE do SharePoint em ataques contra seus honeypots.

“Estamos vendo a cadeia de RCE CVE-2026-55040 + CVE-2026-63520 do SharePoint sendo testada em nossos honeypots”, alertou a Defused na terça-feira. “O bypass de JWT (55040) foi acionado, seguido de ampla enumeração administrativa e sondagem do Business Data Catalog associada à CVE-2026-63520 . Nenhuma execução de código foi observada até agora.”

A organização sem fins lucrativos Shadowserver, voltada à segurança na internet, monitora agora mais de 8.700 servidores Microsoft SharePoint expostos online. No entanto, não há detalhes sobre quantos deles são honeypots montados para capturar tentativas de exploração ou quantos já foram protegidos contra ataques que miram essas falhas.

A agência norte-americana CISA já ordenou, em 18 de agosto, que órgãos federais e defensores de rede protegessem seus servidores SharePoint contra os ataques em andamento envolvendo a CVE-2026-55040 .

Embora a Microsoft tenha classificado a CVE-2026-63520 como uma falha atraente para threat actors, a empresa ainda não a marcou como explorada no mundo real.

Em 15 de julho, a CISA também alertou defensores de rede para protegerem seus servidores contra atacantes que estão explorando ativamente três vulnerabilidades, CVE-2026-32201 , CVE-2026-45659 e CVE-2026-56164 , para comprometer instâncias expostas do SharePoint Server locais à internet.

A agência recomendou que equipes de segurança revisem as orientações oficiais da Microsoft para fortalecimento de segurança do SharePoint Server e evitem expor servidores SharePoint diretamente à internet, salvo quando isso for realmente necessário.

Na terça-feira, a CISA também confirmou que a vulnerabilidade de execução remota de código CVE-2026-45659 no SharePoint, apontada como explorada no mundo real desde o início de julho, agora também está sendo usada em ataques de ransomware.

Desde novembro de 2021, a CISA já sinalizou 15 falhas do Microsoft SharePoint que estão sendo exploradas ativamente, oito delas também usadas por quadrilhas de ransomware.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...