Image by Mohamed Hassan from Pixabay

Exploração ativa de falha no SharePoint

Atacantes exploram ativamente uma vulnerabilidade crítica de execução remota de código no Microsoft SharePoint, conforme relatou ontem a empresa de segurança watchTowr. A falha, registrada como CVE-2026-50522 (CVSS de 9.8), permite que um agente não autenticado execute código no servidor SharePoint.

A Microsoft publicou as atualizações de segurança para a vulnerabilidade há uma semana, conforme informou a própria empresa no comunicado. Ao publicar os patches, a Microsoft já alertou que esperava abuso da falha no curto prazo.

Ameaça em curso e roubo de chaves

A watchTowr relatou que os invasores estão roubando machine keys dos servidores comprometidos para manter acesso persistente. Código de exploração público para a CVE-2026-50522 já havia aparecido na internet antes da confirmação da exploração ativa.

Riscos e postura da CISA

A agência de cibersegurança dos Estados Unidos, CISA, mantém um inventário de vulnerabilidades ativamente atacadas. O catálogo da CISA já contém treze falhas do SharePoint, sendo cinco delas publicadas em 2026. A CISA ainda não adicionou a CVE-2026-50522 ao seu inventário, mas, devido à onda de ataques, a agência emitiu orientações de segurança complementares para servidores SharePoint na semana passada.