CISA alerta por três falhas no SharePoint
CISA alerta para exploração ativa de três falhas no SharePoint Server on-premises e pede endurecimento de configurações e aplicação de patches.
A CISA alertou para a exploração ativa de três vulnerabilidades no Microsoft SharePoint Server on-premises, identificadas como CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164. A agência informou que agentes de ameaça usam essas falhas para acessar instâncias locais sem autorização, roubar chaves de máquina do IIS e manter persistência com deserialização e implantação de malware.
Exploração ativa no SharePoint Server
A CISA publicou um alerta oficial sobre a exploração ativa de três vulnerabilidades no Microsoft SharePoint Server on-premises, identificadas como CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164. Segundo a agência, agentes de ameaça estão usando essas falhas para obter acesso não autorizado a instâncias locais, roubar chaves de máquina do IIS e sustentar o acesso persistente por meio de técnicas de deserialização e implantação de malware.
A advertência incluiu as três CVEs no catálogo Known Exploited Vulnerabilities, o que coloca o caso como uma campanha tratada com prioridade em nível federal. A CISA também determinou que as organizações relatem incidentes ou atividade anômala ligada ao SharePoint ao seu Operations Center 24/7.
O que falha em cada CVE
A Threadlinqs Intelligence descreveu a CVE-2026-32201 como uma falha de validação de entrada que permite spoofing e bypass de autenticação, com pontuação CVSS de 6.5. No caso da CVE-2026-45659, o briefing técnico a classifica como uma vulnerabilidade de desserialização de dados não confiáveis que permite execução remota de código, com CVSS 8.8 e CWE-502. Já a CVE-2026-56164 foi caracterizada como uma falha de autenticação ausente em uma função crítica, com CVSS 5.3 e CWE-1220.
O Computerworld informou que a CISA deu às agências do Federal Civilian Executive Branch um prazo de três dias para corrigir a CVE-2026-56164 sob a Binding Operational Directive 22-01. O veículo acrescentou que, embora essa falha tenha CVSS 5.3, ela pode ser explorada remotamente e sem autenticação, o que a torna mais perigosa em ambientes corporativos que expõem o SharePoint à internet.
A Penligent AI concordou que a CVE-2026-56164 pode ser explorada por um atacante sem conta prévia, sem interação do usuário e com baixa complexidade de ataque. A empresa também apontou que a Microsoft marcou sua exploração como detectada e que a CISA a adicionou ao catálogo KEV em 14 de julho de 2026. O alcance explícito inclui SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Enterprise Server 2016, enquanto o SharePoint Online não usa esses pacotes de atualização on-premises.
Medidas defensivas adicionais
A CISA recomendou ações que vão além da aplicação de patches. Entre elas, bloquear o acesso externo à Central Administration do SharePoint, restringir as comunicações do farm e do banco de dados apenas aos sistemas necessários e revisar a orientação de hardening da Microsoft para portas, serviços e configuração do Web.config.
A Cybersecurity Dive acrescentou que a agência também recomenda habilitar a integração do Antimalware Scan Interface, rotacionar as chaves de máquina do IIS e buscar artefatos de intrusão como machine key harvesters. Já a DugganUSA informou que a CISA descreve cenários em que os invasores roubam essas chaves e usam deserialização para obter persistência antes de implantar malware.
A Smarttech247 acrescentou controles para ambientes de SharePoint, entre eles bloquear o acesso externo à Central Administration, implantar IDS ou IPS nos servidores, estabelecer logging específico para detectar webshells e acesso a machine keys, além de monitorar processos e conexões de saída suspeitas.
Escopo e contexto técnico
A DugganUSA confirmou que as versões afetadas incluem SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Server 2016, e destacou que o encadeamento das falhas já ocorre ativamente em ambientes de produção. O mesmo material afirmou que a Microsoft considera a CVE-2026-56164 explorada no mundo real.
A Threadlinqs vinculou a campanha a técnicas MITRE ATT&CK como T1595, Active Scanning, T1190, Exploit Public-Facing Application, T1078, Valid Accounts, e T1203, Exploitation for Client Execution, o que sugere uso tático das falhas em fases de reconhecimento, intrusão e execução de cargas maliciosas.
A Penligent AI também alertou que corrigir a CVE-2026-56164 apenas evita exploração futura, mas não elimina uma possível persistência já estabelecida antes do reparo. Por isso, recomendou identificar os farms on-premises, preservar evidências, restringir a exposição, instalar o conjunto completo de atualizações de julho, executar a atualização de configuração do SharePoint, verificar builds corrigidas em todos os nós, validar AMSI e proteção de endpoint, e investigar a janela anterior ao patch em busca de comprometimento.
Fontes
- CISA warns that multiple vulnerabilities in SharePoint are being exploitedcybersecuritydive.com· Cybersecurity Dive
- CISA warns of active exploitation of three critical SharePoint Server vulnerabilities (CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)cve.tools· CVE.tools
- CVE-2026-56164: SharePoint Missing Authentication for Critical Functionpenligent.ai· Penligent AI
- CISA urges immediate SharePoint hardening as exploits mountcomputerworld.com· Computerworld
- CISA Warns of Active Exploitation of Three Microsoft SharePoint Server Vulnerabilities (CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)intel.threadlinqs.com· Threadlinqs Intelligence
- CISA Says Three SharePoint Flaws Are Being Chained Right Now. We Wrote the Hunt for One of Them in May.dugganusa.com· DugganUSA
- Critical Patches Issued for Microsoft Products, July 14, 2026cisecurity.org· Center for Internet Security
- CISA Urges SharePoint Hardening After New Exploitationscisa.gov· Cybersecurity and Infrastructure Security Agency (CISA)
- Martes de parches de Microsoft de julio de 2026: 622 CVEssplashtop.com· Splashtop
- Microsoft Patch Tuesday | Threat Intel Reports – July 2026smarttech247.com· Smarttech247



