← volver
CVE-2026-58644criticalbajo ataqueCWE-502

Microsoft SharePoint Remote Code Execution Vulnerability

78Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 16%
de la publicación al arma12 días
Publicada en NVD14 jul
1ª PoC+12d
CISA KEV+2d
víctimas4 ago
probabilidad de explotación
16%top 3% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Apareció en 1 incidente(s) que verificamos
FOITT / BIT (Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça)
Acción exigida por CISAplazo federal: 2026-07-19

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumen

Falha de desserialização de dados não confiáveis (CWE-502) no Microsoft SharePoint que permite execução remota de código sem autenticação. A CISA confirmou exploração ativa e incluiu a CVE no catálogo KEV com prazo de mitigação extremamente curto (3 dias), o que contrasta com o EPSS baixo (0,0146) — sinal de que o score de probabilidade não capturou a exploração real já em curso. Afeta as três edições on-premises do SharePoint (2016, 2019 e Subscription Edition), não o SharePoint Online.

Detalle técnico

A vulnerabilidade é uma desserialização insegura de dados controlados pelo atacante em algum componente do SharePoint Server. Esse padrão de falha — recorrente em SharePoint desde as cadeias ViewState/ASP.NET machine key e os bugs de desserialização em versões anteriores — normalmente envolve um endpoint que aceita um objeto serializado (via campo de formulário, cabeçalho, ou payload SOAP/REST) e o reconstrói no servidor sem validar seu tipo ou origem, permitindo que o atacante injete uma cadeia de gadgets .NET que executa código arbitrário no contexto do processo do IIS/SharePoint.

Cómo se explota

O vetor é de rede (AV:N), sem necessidade de privilégios (PR:N) nem interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L) — características que, combinadas ao impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), explicam o CVSS 9.8. O sufixo E:F/RL:O/RC:C do vetor indica que já existe exploit funcional (Exploitable), a correção oficial está disponível (Remediation Level: Official Fix) e a informação é confirmada (Report Confidence: Confirmed) — coerente com a presença no KEV.

Versiones

Afectadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (edições on-premises).

Cómo protegerse

O fornecedor publicou correção oficial (RL:O no vetor CVSS), mas o material disponível não especifica os números de build/KB por versão — consulte o advisory do MSRC para os patches exatos de SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition antes de aplicar. A CISA exige, sob a BOD 26-04, mitigação até 2026-07-19 (3 dias após a inclusão no KEV em 2026-07-16), e determina que, se a correção não puder ser aplicada, o uso do produto seja descontinuado ou o serviço em nuvem correspondente seja isolado — não há paliativo de configuração documentado nas fontes disponíveis que substitua o patch.

Cómo detectar

Tentativas de exploração de desserialização em SharePoint tipicamente deixam rastro em logs de IIS/ULS como requisições com payloads binários ou base64 anormalmente grandes em endpoints administrativos ou de serviço, seguidas de execução de processos filhos inesperados (cmd.exe, powershell.exe, w3wp.exe gerando processos) e criação de web shells em diretórios do SharePoint. As fontes consultadas não detalham um indicador de comprometimento específico publicado pela Microsoft ou pela CISA para esta CVE; na ausência de assinatura confirmada, monitore anomalias de execução de processo a partir do pool de aplicação do SharePoint e atividade de rede de saída incomum originada do servidor.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.