← back
CVE-2026-20963criticalunder attackCWE-502

Microsoft SharePoint Remote Code Execution Vulnerability

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 33%
from disclosure to weapon
Published on NVDJan 13
CISA KEV+64d
exploitation probability
33%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-03-21

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de deserialização insegura (CWE-502) em instalações on-premises do Microsoft SharePoint que permite execução remota de código sem autenticação. Está na lista KEV da CISA com exploração ativa confirmada e prazo de correção de apenas três dias após a inclusão no catálogo, o que sinaliza urgência real — não é um CVSS 9.8 de gaveta.

Technical detail

A CVE é catalogada como CWE-502, deserialização de dados não confiáveis. O vetor CVSS 3.1 informado (AV:N/AC:L/PR:N/UI:N) descreve um atacante sem privilégios e sem necessidade de interação do usuário, que alcança a falha remotamente pela rede com baixa complexidade — ou seja, basta acesso HTTP/HTTPS à instância do SharePoint. O impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) é consistente com execução de código no contexto do processo do servidor, o resultado clássico de deserialização insegura em aplicações .NET quando um endpoint aceita e processa um objeto serializado controlado pelo atacante sem validação adequada de tipo ou origem.

Não localizamos, nas fontes disponíveis, o detalhe de qual componente, endpoint ou mecanismo interno do SharePoint processa o payload malicioso (se é ViewState, um web service, uma API REST/SOAP interna ou outro vetor de deserialização .NET). O advisory da Microsoft (MSRC) foi referenciado mas seu conteúdo técnico completo não estava disponível para leitura nesta pesquisa — apenas a descrição curta oficial. SharePoint já teve histórico de falhas de deserialização e de cadeia de exploração pré-autenticação em anos anteriores, mas afirmar que o mecanismo desta CVE segue o mesmo padrão seria especulação sem base nas fontes lidas.

How it’s exploited

A CISA confirma exploração ativa: a CVE foi adicionada ao catálogo KEV em 18/03/2026 com prazo de mitigação em 21/03/2026, uma janela de apenas três dias — padrão que a CISA reserva para vulnerabilidades sob exploração vigorosa ou de risco extremo para infraestrutura crítica. O campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown', ou seja, não há confirmação de uso em ransomware até o momento do registro.

A combinação PR:N/UI:N/AV:N no vetor CVSS indica que o exploit não exige credenciais nem qualquer ação da vítima — apenas acesso de rede ao serviço SharePoint exposto. Isso torna qualquer instância on-premises acessível pela internet, ou mesmo por rede interna sem segmentação, um alvo direto. Não temos, nas fontes lidas, detalhes sobre PoC público, ferramentas de exploração conhecidas ou o payload específico usado nos ataques observados — não afirmamos a existência desses artefatos sem confirmação.

Versions

Affected
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition. Números de build específicos dentro de cada linha não foram confirmados nas fontes lidas — consultar o MSRC Update Guide para o intervalo exato.

How to protect

A recomendação da CISA no catálogo KEV é genérica: aplicar as mitigações publicadas pelo fornecedor, seguir a orientação da BOD 22-01 para instâncias hospedadas em nuvem, ou descontinuar o uso do produto caso não haja mitigação disponível. O campo RL:O (Official Fix) no vetor CVSS indica que a Microsoft já publicou uma correção oficial no momento da pontuação — mas o número exato de KB, build ou cumulative update para cada versão afetada (Enterprise Server 2016, Server 2019, Server Subscription Edition) não estava disponível nas fontes lidas nesta pesquisa. Consulte diretamente o MSRC Update Guide (link nas referências) para o identificador de patch correspondente à sua versão antes de aplicar qualquer correção.

Se a aplicação imediata do patch não for viável, reduza a superfície de exposição: restrinja o acesso ao SharePoint pela internet, isole a instância em segmento de rede controlado, e monitore autenticação e tráfego anômalo até a atualização. Não há, nas fontes disponíveis, indicação de que desativar algum recurso específico (feature flag, módulo) sirva como mitigação equivalente ao patch — trate qualquer controle compensatório como paliativo temporário, não substituto da correção.

How to detect

Nenhuma das fontes lidas traz assinaturas, IOCs ou padrões de log específicos publicados para esta CVE. Como orientação geral para falhas de deserialização em SharePoint, vale monitorar logs ULS e de IIS por exceções de deserialização, erros incomuns em processos w3wp.exe do SharePoint, e picos de requisições para endpoints administrativos ou de serviço — mas isso é heurística genérica, não um indicador confiável e confirmado para CVE-2026-20963.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C