Atacantes exploram ativamente uma vulnerabilidade crítica de execução remota de código no Microsoft SharePoint, conforme relatou ontem a empresa de segurança watchTowr. A falha, registrada como CVE-2026-50522 (CVSS de 9.8), permite que um agente não autenticado execute código no servidor SharePoint.
A Microsoft publicou as atualizações de segurança para a vulnerabilidade há uma semana, conforme informou a própria empresa no comunicado. Ao publicar os patches, a Microsoft já alertou que esperava abuso da falha no curto prazo.
Ameaça em curso e roubo de chaves
A watchTowr relatou que os invasores estão roubando machine keys dos servidores comprometidos para manter acesso persistente. Código de exploração público para a CVE-2026-50522 já havia aparecido na internet antes da confirmação da exploração ativa.
Riscos e postura da CISA
A agência de cibersegurança dos Estados Unidos, CISA, mantém um inventário de vulnerabilidades ativamente atacadas. O catálogo da CISA já contém treze falhas do SharePoint, sendo cinco delas publicadas em 2026. A CISA ainda não adicionou a CVE-2026-50522 ao seu inventário, mas, devido à onda de ataques, a agência emitiu orientações de segurança complementares para servidores SharePoint na semana passada.






