Microsoft SharePoint Remote Code Execution Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de deserialização insegura (CWE-502) em instalações on-premises do Microsoft SharePoint que permite execução remota de código sem autenticação. Está na lista KEV da CISA com exploração ativa confirmada e prazo de correção de apenas três dias após a inclusão no catálogo, o que sinaliza urgência real — não é um CVSS 9.8 de gaveta.
Technical detail
A CVE é catalogada como CWE-502, deserialização de dados não confiáveis. O vetor CVSS 3.1 informado (AV:N/AC:L/PR:N/UI:N) descreve um atacante sem privilégios e sem necessidade de interação do usuário, que alcança a falha remotamente pela rede com baixa complexidade — ou seja, basta acesso HTTP/HTTPS à instância do SharePoint. O impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) é consistente com execução de código no contexto do processo do servidor, o resultado clássico de deserialização insegura em aplicações .NET quando um endpoint aceita e processa um objeto serializado controlado pelo atacante sem validação adequada de tipo ou origem.
Não localizamos, nas fontes disponíveis, o detalhe de qual componente, endpoint ou mecanismo interno do SharePoint processa o payload malicioso (se é ViewState, um web service, uma API REST/SOAP interna ou outro vetor de deserialização .NET). O advisory da Microsoft (MSRC) foi referenciado mas seu conteúdo técnico completo não estava disponível para leitura nesta pesquisa — apenas a descrição curta oficial. SharePoint já teve histórico de falhas de deserialização e de cadeia de exploração pré-autenticação em anos anteriores, mas afirmar que o mecanismo desta CVE segue o mesmo padrão seria especulação sem base nas fontes lidas.
How it’s exploited
A CISA confirma exploração ativa: a CVE foi adicionada ao catálogo KEV em 18/03/2026 com prazo de mitigação em 21/03/2026, uma janela de apenas três dias — padrão que a CISA reserva para vulnerabilidades sob exploração vigorosa ou de risco extremo para infraestrutura crítica. O campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown', ou seja, não há confirmação de uso em ransomware até o momento do registro.
A combinação PR:N/UI:N/AV:N no vetor CVSS indica que o exploit não exige credenciais nem qualquer ação da vítima — apenas acesso de rede ao serviço SharePoint exposto. Isso torna qualquer instância on-premises acessível pela internet, ou mesmo por rede interna sem segmentação, um alvo direto. Não temos, nas fontes lidas, detalhes sobre PoC público, ferramentas de exploração conhecidas ou o payload específico usado nos ataques observados — não afirmamos a existência desses artefatos sem confirmação.
Versions
How to protect
A recomendação da CISA no catálogo KEV é genérica: aplicar as mitigações publicadas pelo fornecedor, seguir a orientação da BOD 22-01 para instâncias hospedadas em nuvem, ou descontinuar o uso do produto caso não haja mitigação disponível. O campo RL:O (Official Fix) no vetor CVSS indica que a Microsoft já publicou uma correção oficial no momento da pontuação — mas o número exato de KB, build ou cumulative update para cada versão afetada (Enterprise Server 2016, Server 2019, Server Subscription Edition) não estava disponível nas fontes lidas nesta pesquisa. Consulte diretamente o MSRC Update Guide (link nas referências) para o identificador de patch correspondente à sua versão antes de aplicar qualquer correção.
Se a aplicação imediata do patch não for viável, reduza a superfície de exposição: restrinja o acesso ao SharePoint pela internet, isole a instância em segmento de rede controlado, e monitore autenticação e tráfego anômalo até a atualização. Não há, nas fontes disponíveis, indicação de que desativar algum recurso específico (feature flag, módulo) sirva como mitigação equivalente ao patch — trate qualquer controle compensatório como paliativo temporário, não substituto da correção.
How to detect
Nenhuma das fontes lidas traz assinaturas, IOCs ou padrões de log específicos publicados para esta CVE. Como orientação geral para falhas de deserialização em SharePoint, vale monitorar logs ULS e de IIS por exceções de deserialização, erros incomuns em processos w3wp.exe do SharePoint, e picos de requisições para endpoints administrativos ou de serviço — mas isso é heurística genérica, não um indicador confiável e confirmado para CVE-2026-20963.