CISA inclui falha do SharePoint em catálogo de exploração
A CISA adicionou a CVE-2026-45659, uma falha do Microsoft SharePoint, ao catálogo de vulnerabilidades exploradas ativamente e determinou prazo de três
A CISA incluiu a CVE-2026-45659, uma falha do Microsoft SharePoint, em seu catálogo Known Exploited Vulnerabilities (KEV) após confirmar que ela está sendo explorada ativamente. A decisão aciona um prazo de remediação de três dias para agências federais dos Estados Unidos, sob a BOD 26-04, enquanto a Microsoft mantém para a vulnerabilidade a classificação de "Exploitation Less Likely", em contraste com a avaliação dos analistas que acompanharam o caso.
A CISA adicionou em 1º de julho de 2026 a CVE-2026-45659, vulnerabilidade do Microsoft SharePoint, ao catálogo Known Exploited Vulnerabilities após confirmar exploração ativa. Ao mesmo tempo, definiu para as agências federais dos Estados Unidos o prazo de 4 de julho de 2026 para remediação, sob a Binding Operational Directive 26-04, o que na prática deixa três dias para aplicar patches e mitigações.
O que se sabe sobre a falha
O registro do NVD descreve a CVE-2026-45659 como uma fraqueza CWE-502, associada à desserialização de dados não confiáveis no Microsoft Office SharePoint. O impacto alcança toda a família SharePoint Server on premises, incluindo Subscription Edition, 2019, 2016 e Enterprise 2016.
As análises técnicas disponíveis indicam que a exploração não exige credenciais privilegiadas. Segundo a Threat-Modeling.com, basta um usuário com papel padrão de Site Member ou contribuidor, sem necessidade de privilégios administrativos. Isso amplia a superfície de ataque em ambientes colaborativos com muitos usuários internos e externos.
Resposta da Microsoft e medidas de defesa
A publicação da CISA recolocou em foco a diferença entre a postura inicial da Microsoft e a leitura dos pesquisadores. A Microsoft mantém para essa falha a avaliação de "Exploitation Less Likely", enquanto a CISA a inseriu no KEV depois de confirmar atividade real. Sites de análise de ameaças interpretam essa divergência como um caso recente de subestimação de risco em vulnerabilidades de aplicações colaborativas corporativas.
O guia técnico associado pela Microsoft à CVE-2026-45659 inclui, além da instalação do patch de maio de 2026, habilitar o AMSI em modo completo, implantar o Defender Antivirus ou uma solução equivalente, rotacionar as ASP.NET machine keys do SharePoint Server, reiniciar o IIS e reforçar o monitoramento com o Defender for Endpoint ou outros EDR.
Risco operacional na América Latina
A Nivel4 alerta que o Microsoft SharePoint é uma plataforma colaborativa amplamente usada em organizações públicas e privadas da América Latina, o que torna a exploração ativa da CVE-2026-45659 um risco relevante para a região. A Penligent acrescenta que, como o SharePoint costuma funcionar como sistema central de colaboração e automação em grandes organizações, uma RCE desse tipo pode servir como ponto inicial para movimentação lateral em direção a outros sistemas internos.
A mesma empresa recomenda que a resposta vá além da aplicação do patch. Entre as medidas sugeridas estão verificar explicitamente a versão de cada instância do SharePoint Server, revisar logs em busca de tentativas de exploração, auditar contas com permissões de Site Member, remover usuários externos ou convidados e aplicar MFA onde for possível. Também orienta a buscar de forma proativa atividade de execução suspeita nos servidores SharePoint.
A urgência também apareceu na comunidade de resposta a incidentes. Em fóruns profissionais, a CVE-2026-45659 foi tratada como uma "execution surface" de alta prioridade, com perfil reforçado pelo CVSS 8,8, pela exigência de autenticação de baixo privilégio e pela confirmação de exploração ativa.
No contexto da BOD 26-04, a inclusão dessa falha no KEV obriga as agências federais dos Estados Unidos a inventariar todos os servidores SharePoint on premises, verificar a aplicação do patch de maio de 2026 e reportar o status da remediação em até três dias.
Fontes
- Alertan explotación activa de falla crítica en Microsoft SharePoint (CVE-2026-45659)blog.nivel4.com· Nivel4
- CISA Warns of Actively Exploited Microsoft SharePoint Vulnerabilitysecurityweek.com· SecurityWeek
- CVE-2026-45659, SharePoint RCE That Needs More Than a Patchpenligent.ai· Penligent
- CVE-2026-45659: Microsoft SharePoint Server Deserialization RCE Added to CISA KEVthreat-modeling.com· Threat-Modeling.com
- CVE-2026-45659 Detailnvd.nist.gov· NVD / NIST
- SharePoint RCE CVE-2026-45659 Added to CISA KEV After Active Exploitationreddit.com· SecOpsDaily (Reddit)



