← volver
CVE-2026-32201mediumbajo ataqueCWE-20

Microsoft SharePoint Server Spoofing Vulnerability

68Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 6.5epss 21%
de la publicación al arma8 días
Publicada en NVD14 abr
1ª PoC+8d
CISA KEV14 abr
probabilidad de explotación
21%top 3% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-04-28

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Vulnerabilidade de spoofing no Microsoft SharePoint Server causada por validação inadequada de entrada (CWE-20), explorável sem autenticação e sem interação do usuário. O CVSS de 6.5 é moderado porque o impacto se limita a confidencialidade e integridade baixas — não há execução de código nem impacto em disponibilidade —, mas a CISA confirmou exploração ativa e existe PoC pública, o que eleva o risco prático muito além do que a nota numérica sugere.

Detalle técnico

A falha está classificada como CWE-20 (Improper Input Validation) pela CISA. O fornecedor não detalhou publicamente, nas fontes disponíveis até o momento desta análise, qual componente ou endpoint do SharePoint processa a entrada de forma inadequada, nem qual mecanismo interno (autenticação, geração de link, resposta de servidor) é abusado para produzir o spoofing. O vetor CVSS indica ataque via rede (AV:N), sem privilégios (PR:N) e sem interação do usuário (UI:N), o que descarta cenários de phishing clássico dependentes de clique — mas não elimina a possibilidade de a exploração completa depender de o atacante conseguir posicionar-se em algum fluxo de comunicação com o servidor.

Os impactos declarados (C:L, I:L, A:N) são consistentes com um cenário clássico de spoofing: o atacante consegue fazer o servidor ou um componente confiar em uma origem, identidade ou conteúdo forjado, sem conseguir executar código, escalar privilégios ou derrubar o serviço. Isso normalmente serve como primitiva para ataques secundários (por exemplo, abrir caminho para phishing mais convincente, manipulação de conteúdo exibido, ou contornar alguma checagem de origem), mas o advisory oficial e as fontes consultadas não descrevem esse encadeamento.

A falta de detalhe técnico público além do CWE e da descrição genérica é o próprio ponto relevante desta página: não há, nas fontes disponíveis, indicação de qual parâmetro, cabeçalho HTTP, ou API do SharePoint está envolvido. Qualquer afirmação mais específica sobre o mecanismo exato seria especulação e foi deliberadamente omitida.

Cómo se explota

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve um ataque remoto, de baixa complexidade, sem necessidade de credenciais e sem exigir que a vítima clique em nada — características que tornam a exploração acessível a qualquer atacante com conectividade de rede até uma instância exposta do SharePoint. A métrica E:F do vetor CVSS indica que já existe exploit funcional documentado, e a inclusão no catálogo KEV da CISA confirma exploração ativa em ambientes reais, não apenas prova de conceito em laboratório.

As fontes consultadas não descrevem os detalhes do exploit público nem o passo a passo usado por atacantes — apenas confirmam sua existência e uso ativo. Como o impacto declarado é spoofing com ganho de confidencialidade/integridade baixo, o resultado final típico desse tipo de falha é o atacante conseguir apresentar identidade, conteúdo ou origem falsificados dentro do ambiente SharePoint, potencialmente usado como etapa inicial de campanhas de engenharia social ou de manipulação de confiança contra usuários da organização, e não como comprometimento direto do servidor.

A CISA definiu prazo de correção de 28/04/2026 (14 dias após a inclusão em 14/04/2026) sob a BOD 22-01, prazo reservado a vulnerabilidades com evidência de exploração ativa e risco considerado alto para agências federais — um indicador indireto da gravidade real percebida, mesmo com CVSS moderado.

Versiones

Afectadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition. O fornecedor não detalhou, nas fontes consultadas, sub-versões ou builds específicos anteriores à correção.
Corregidas en
Não apurado nas fontes consultadas. O advisory do MSRC (referência abaixo) deve ser consultado diretamente para o número de KB/build corrigido em cada versão afetada — essa informação não estava disponível no conteúdo lido.

Cómo protegerse

A recomendação primária é aplicar a atualização de segurança do fornecedor referente a este CVE nas instâncias de SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition. As fontes disponíveis não trazem o número específico de KB, build ou versão exata que corrige a falha — essa informação deve ser confirmada diretamente no advisory do MSRC (link abaixo) antes de qualquer ação de remediação, para evitar aplicar patch incorreto.

Se a atualização não puder ser aplicada imediatamente, a CISA orienta seguir as mitigações publicadas pelo próprio fornecedor no advisory ou, na ausência de mitigação viável, descontinuar o uso do produto exposto — não há, nas fontes consultadas, uma configuração paliativa específica (como desabilitar um recurso ou aplicar regra de WAF) documentada para esta CVE. Reduzir a exposição do SharePoint à rede (restringir acesso à internet, exigir VPN/autenticação de rede antes de alcançar o serviço) diminui a superfície de ataque, mas não corrige a causa raiz e não deve ser tratado como substituto do patch.

Não há evidência, nas fontes analisadas, de que controles de aplicação genéricos (antivírus de endpoint, EDR sem regra específica) detectem ou bloqueiem a exploração — a mitigação real depende do patch do fornecedor.

Cómo detectar

As fontes consultadas (advisory da CISA e descrição oficial) não descrevem indicadores de comprometimento, assinaturas de tráfego ou entradas de log específicas associadas à exploração desta CVE. Não há, portanto, sinal confiável documentado para busca retroativa — isso deve ser tratado como lacuna de inteligência, não como ausência de risco: a exploração ativa está confirmada pela CISA, mas o método de detecção não foi publicado nas fontes disponíveis até a elaboração desta página.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper input validation in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.