Microsoft SharePoint Server Elevation of Privilege Vulnerability
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de elevação de privilégio no Microsoft SharePoint Server 2019 que permite a um atacante não autenticado forjar (spoof) um token de autenticação JWT e assumir privilégios de administrador da aplicação. É explorada ativamente — está no catálogo KEV da CISA desde janeiro de 2024 — e ganhou notoriedade por ser a metade de uma cadeia de exploração que, combinada com uma falha de execução remota de código (CVE-2023-24955), resulta em comprometimento total do servidor sem qualquer credencial válida.
Detalhamento técnico
A CISA classifica a falha como CWE-303 (implementação incorreta de algoritmo de autenticação). O SharePoint Server usa tokens JWT para autenticação interna entre componentes e para validar sessões; a implementação falha em verificar corretamente a origem/assinatura de um token apresentado, permitindo que um atacante construa ou reutilize um token que o servidor aceita como legítimo, mesmo sem ter passado por um fluxo de autenticação real.
O resultado prático é bypass total de autenticação: o token forjado é aceito pela camada de validação do SharePoint e concede ao requisitante privilégios equivalentes aos de uma conta com permissões elevadas (administrador) dentro do site/aplicação. O atacante não precisa de credenciais nem de interação do usuário — o vetor é puramente de rede (AV:N, PR:N, UI:N no vetor CVSS), o que explica a nota 9.8.
A descrição pública do fornecedor e do NVD é deliberadamente genérica ('Elevation of Privilege Vulnerability'), sem detalhar o endpoint ou o mecanismo exato de validação do JWT que falha — a Microsoft não publicou os detalhes internos do bug, e não localizamos nas fontes consultadas uma análise técnica linha a linha do fornecedor. O que se sabe com confiança vem da classificação CWE-303 da CISA: o problema está na forma como o servidor valida (ou deixa de validar) a autenticidade do token, não em um bug de lógica de permissão posterior.
A gravidade real da falha para um ambiente depende de o SharePoint Server estar exposto (diretamente ou via proxy) a rede não confiável — em instalações on-premises típicas de SharePoint Server 2019 conectadas à internet ou acessíveis a partir de uma rede interna comprometida, a pré-condição de exposição de rede já está satisfeita.
Como é explorada
O vetor é rede, sem autenticação prévia e sem interação do usuário: o atacante envia requisições HTTP contendo um token JWT manipulado diretamente ao servidor SharePoint. A CISA descreve o cenário como um atacante que 'ganhou acesso a tokens JWT falsificados' e os usa para um ataque de rede que contorna a autenticação e obtém privilégios de administrador — ou seja, o pré-requisito prático é a capacidade de alcançar o endpoint de autenticação do SharePoint pela rede, não posse de credenciais válidas.
A exploração ganhou visibilidade pública porque foi demonstrada em competição de segurança e, posteriormente, encadeada com uma vulnerabilidade separada de execução remota de código no SharePoint (CVE-2023-24955): a elevação de privilégio via JWT forjado dá ao atacante o contexto necessário para acionar a falha de RCE, resultando em execução de código no servidor com privilégios de sistema. Essa cadeia completa é o que motivou proof-of-concepts públicos, módulo Metasploit e templates Nuclei — ferramentas de varredura e exploração automatizada tornaram o ataque acessível sem conhecimento profundo do bug.
A presença no catálogo KEV da CISA confirma exploração em ambiente real, não apenas em laboratório de pesquisa. Dada a combinação de CVSS 9.8, EPSS próximo de 1.0, exploit público e ferramenta de varredura amplamente disponível, qualquer instância de SharePoint Server 2019 exposta e não corrigida deve ser tratada como comprometida ou em risco iminente.
Versões
Como se proteger
A correção definitiva é aplicar a atualização de segurança da Microsoft para SharePoint Server 2019 lançada no ciclo de atualizações de junho de 2023 (mês de publicação da CVE) e todas as atualizações cumulativas subsequentes — o número exato de KB/build não foi confirmado nas fontes consultadas nesta pesquisa; verifique a página do MSRC para a CVE e aplique a atualização de segurança listada para a sua versão/edição específica do SharePoint Server, e mantenha o servidor no patch level mais recente, já que a exploração pública combina esta falha com CVE-2023-24955 (RCE) — corrigir apenas uma das duas não elimina o risco da cadeia completa.
Se a atualização não puder ser aplicada imediatamente, reduza a exposição do servidor: restrinja o acesso ao SharePoint Server a redes confiáveis (VPN, segmentação), evitando exposição direta à internet, e monitore/bloqueie via proxy reverso ou WAF requisições anômalas à camada de autenticação. Isso é um controle compensatório temporário, não uma correção — não neutraliza a falha na validação do token, apenas reduz a superfície de ataque.
Não existe mitigação de configuração conhecida e publicada pelo fornecedor que neutralize a falha sem o patch (a Microsoft não documentou um workaround/flag de configuração para esta CVE nas fontes consultadas); a orientação da própria CISA no KEV é 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — uma redação que, na prática, reforça que a atualização é a única solução real conhecida.
Como detectar
Não há, nas fontes consultadas, uma assinatura de log ou payload de rede confirmada e publicada pelo fornecedor para esta CVE especificamente. Como indicador geral, monitore logs de autenticação do SharePoint (IIS/ULS logs) por tokens JWT malformados, requisições repetidas a endpoints de autenticação/serviço de token vindas de IPs não usuais, e, principalmente, correlação temporal entre tentativas de acesso anômalo e exploração subsequente de execução de comando (indicativo da cadeia com CVE-2023-24955) — presença de módulo Metasploit e templates Nuclei públicos significa que varreduras automatizadas contra esta falha são comuns e devem aparecer como picos de requisições estruturalmente semelhantes vindas de scanners.