← volver
CVE-2026-56164mediumbajo ataqueCWE-306

Microsoft SharePoint Server Elevation of Privilege Vulnerability

68Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 5.3epss 27%
de la publicación al arma1 días
Publicada en NVD14 jul
1ª PoC+1d
CISA KEV14 jul
víctimas4 ago
probabilidad de explotación
27%top 2% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Apareció en 1 incidente(s) que verificamos
FOITT / BIT (Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça)
Acción exigida por CISAplazo federal: 2026-07-17

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumen

Vulnerabilidade de elevação de privilégio no Microsoft SharePoint Server (on-premises, não afeta SharePoint Online) causada por ausência de autenticação em uma função crítica (CWE-306). Um atacante sem credenciais e sem interação do usuário consegue elevar privilégios remotamente pela rede. O CVSS de 5.3 é enganosamente baixo: a CISA confirma exploração ativa no mundo real e há PoC pública, o que torna a janela de correção crítica mesmo com impacto formal limitado (só integridade baixa, sem perda de confidencialidade ou disponibilidade segundo o vetor).

Detalle técnico

A causa raiz classificada é CWE-306 — Missing Authentication for Critical Function: existe uma função ou endpoint no SharePoint Server que deveria exigir autenticação para operações sensíveis (ligadas a elevação de privilégio), mas não a exige, ou a verificação pode ser contornada. O MSRC não detalhou publicamente qual componente, endpoint ou fluxo específico está exposto nas informações disponíveis até o momento desta redação — o advisory oficial da Microsoft é a fonte primária para esse detalhe e deve ser consultado diretamente.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é explorável remotamente pela rede, com baixa complexidade de ataque, sem exigir privilégios prévios (PR:N) e sem qualquer interação do usuário-alvo (UI:N). Isso é consistente com uma falha de controle de acesso ausente em uma rota ou API que deveria validar identidade/permissão antes de processar a requisição.

O impacto formal do CVSS (C:N/I:L/A:N) sugere que o resultado direto documentado é limitado a uma alteração de integridade de baixo grau — plausivelmente a capacidade de conceder a si mesmo ou a outro objeto um nível de privilégio maior dentro do SharePoint, sem que isso, por si só, comprometa diretamente confidencialidade de dados ou disponibilidade do serviço. Encadeada com outras falhas (execução remota de código, por exemplo, em cadeias históricas do SharePoint), esse tipo de elevação de privilégio costuma ser o passo inicial de um ataque mais amplo, não o objetivo final.

Cómo se explota

A exploração ocorre pela rede, sem necessidade de conta válida no SharePoint e sem qualquer ação da vítima — características que, combinadas com baixa complexidade de ataque, tornam a barreira técnica para exploração mínima uma vez que o servidor esteja acessível ao atacante. O indicador E:F (exploit funcional) no vetor CVSS e a presença de PoC pública confirmam que existe código de exploração demonstrável em circulação, e a inclusão no catálogo KEV da CISA confirma exploração ativa observada no mundo real, não apenas teórica.

O pré-requisito real mais relevante não é de autenticação (que a falha justamente dispensa), mas de exposição de rede: o servidor SharePoint precisa estar alcançável pelo atacante, seja diretamente na internet, seja a partir de um ponto já comprometido na rede interna. Ambientes com SharePoint Server publicado externamente sem segmentação adequada são o cenário de maior risco prático.

A CISA definiu prazo de correção extremamente curto — apenas três dias entre a data de adição ao KEV (2026-07-14) e o due date (2026-07-17) — o que na prática do catálogo costuma indicar exploração massiva ou automatizada já em curso, não um caso isolado.

Versiones

Afectadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (SharePoint Online não está listado como afetado).
Corregidas en
Não apurado nas fontes disponíveis. O MSRC Update Guide (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164) é a referência oficial para o número de build/KB de correção por versão e deve ser consultado diretamente antes de aplicar qualquer patch.

Cómo protegerse

A ação primária é aplicar a atualização de segurança da Microsoft referenciada no MSRC Update Guide para CVE-2026-56164. As fontes disponíveis não trazem o número de build ou KB específico da correção para SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition — esse dado deve ser obtido diretamente no advisory oficial do MSRC antes de qualquer decisão de patch, para evitar aplicar versão incorreta.

Se a atualização não puder ser aplicada imediatamente, a orientação da CISA sob a BOD 26-04 é seguir as mitigações publicadas pelo próprio fornecedor e, na ausência de mitigação viável, considerar descontinuar o uso do produto exposto até a correção. Como controle compensatório técnico, restringir o acesso de rede ao SharePoint Server (removendo exposição direta à internet, aplicando segmentação e listas de acesso, ou colocando o serviço atrás de autenticação em camada de rede/VPN) reduz a superfície de exploração, mas não corrige a falha em si — não é substituto do patch, apenas mitigação de exposição.

Não há informação nas fontes consultadas indicando uma flag de configuração específica que desative a função vulnerável sem impacto funcional; presumir isso sem confirmação oficial é arriscado.

Cómo detectar

As fontes consultadas não trazem indicadores específicos de log, assinatura de rede ou padrão de requisição associados a tentativas de exploração desta CVE. Na ausência de IOCs publicados, monitorar logs do IIS/SharePoint por chamadas anômalas a endpoints administrativos ou de gerenciamento de permissões sem sessão autenticada correspondente é uma abordagem genérica razoável, mas não há confirmação de que esse seja o vetor exato explorado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Missing authentication for critical function in Microsoft Office SharePoint allows an unauthorized attacker to elevate privileges over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.