← voltar
CVE-2025-49706mediumsob ataqueransomwareCWE-287

Microsoft SharePoint Server Spoofing Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 6.5epss 100%
da publicação à arma12 dias
Publicada no NVD8 de jul.
1ª PoC+12d
metasploit8 de jul.
CISA KEV+14d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-07-23

Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Resumo

Falha de autenticação incorreta (CWE-287) no SharePoint Server on-premises que permite a um atacante não autenticado, via rede, falsificar a identidade de um usuário ou contornar controles de autenticação para acessar recursos que deveriam exigir login. Isoladamente permite visualizar/alterar informação divulgada, mas seu real impacto está em ser a primeira peça da cadeia 'ToolShell': combinada com CVE-2025-49704 (RCE) e explorada em massa por atores estatais chineses e por um grupo que implantou ransomware Warlock. Não afeta SharePoint Online — apenas instâncias on-premises.

Detalhamento técnico

A vulnerabilidade está no mecanismo de autenticação do SharePoint Server on-premises (Subscription Edition, 2019 e 2016). O CWE associado, 287 (Improper Authentication), indica que a aplicação falha em verificar corretamente a identidade do requisitante antes de conceder acesso a um endpoint — no caso documentado pela Microsoft, o vetor observado em ataques reais foi uma requisição POST ao endpoint ToolPane, que não deveria estar acessível sem autenticação válida.

O CVSS 6.5 (AV:N/AC:L/PR:N/UI:N) reflete que a exploração não exige privilégios nem interação do usuário, é feita remotamente e com baixa complexidade — mas o impacto isolado é limitado a confidencialidade e integridade baixas (C:L/I:L/A:N), sem impacto em disponibilidade. O dano real acontece quando essa falha de autenticação é encadeada com CVE-2025-49704 (execução remota de código), formando a cadeia de exploração que a comunidade batizou de 'ToolShell'.

Um agravante crítico: a correção original para CVE-2025-49706 foi posteriormente contornada. A CISA e a Microsoft confirmam que CVE-2025-53771 é um bypass de patch para esta CVE — ou seja, o primeiro conjunto de atualizações não eliminou completamente o problema, e novas atualizações mais robustas foram necessárias.

Como é explorada

Na exploração observada pela Microsoft, atacantes enviam uma requisição POST ao endpoint ToolPane do SharePoint sem autenticação válida, explorando a falha de autenticação para obter acesso que, combinado com CVE-2025-49704, resulta em execução remota de código. Não há exigência de conta de usuário, configuração não padrão ou interação da vítima — o único pré-requisito real é ter um servidor SharePoint on-premises exposto à rede/internet e sem os patches corretos.

Após a exploração bem-sucedida, os grupos observados (Linen Typhoon, Violet Typhoon — atores estatais chineses — e Storm-2603) fizeram upload de um web shell, tipicamente nomeado spinstall0.aspx (e variações como spinstall1.aspx, spinstall2.aspx), que extrai o MachineKey (validationKey/decryptionKey) do ASP.NET e devolve os dados via requisição GET. Posse dessas chaves permite forjar tokens __VIEWSTATE válidos e manter execução de código persistente mesmo após a aplicação de patches, a menos que as chaves sejam rotacionadas.

Microsoft confirma exploração ativa desde pelo menos 7 de julho de 2025 — um dia antes da publicação oficial da CVE — por atores estatais visando acesso inicial a organizações, e por Storm-2603 para implantar o ransomware Warlock. A CISA colocou a CVE no catálogo KEV com prazo de correção de apenas um dia (adicionada em 22/07, prazo 23/07), refletindo a gravidade e a velocidade de adoção do exploit por múltiplos atores.

Versões

Afetadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (todas as instalações on-premises). SharePoint Online (Microsoft 365) não é afetado.
Corrigidas em
SharePoint Server Subscription Edition: KB5002768. SharePoint Server 2019: KB5002754 + KB5002753 (pacote de idioma), ambas necessárias. SharePoint Enterprise Server 2016: KB5002760 + KB5002759 (pacote de idioma), ambas necessárias. Essas são as atualizações abrangentes que corrigem também o bypass CVE-2025-53771; o patch original de 8 de julho de 2025 para CVE-2025-49706 isoladamente foi contornado e não deve ser considerado suficiente.

Como se proteger

Aplicar as atualizações de segurança abrangentes lançadas pela Microsoft, que corrigem tanto CVE-2025-49706 quanto o bypass CVE-2025-53771: KB5002768 para SharePoint Server Subscription Edition; KB5002754 e KB5002753 (idioma) para SharePoint 2019 — ambas necessárias; KB5002760 e KB5002759 (idioma) para SharePoint Enterprise Server 2016 — ambas necessárias. O patch original de 8 de julho de 2025 para CVE-2025-49706 isoladamente foi demonstrado como insuficiente (contornável via CVE-2025-53771); apenas as atualizações mais recentes fecham a lacuna completa.

Além do patch, a Microsoft recomenda: habilitar AMSI (Antimalware Scan Interface) em modo completo com Microsoft Defender Antivirus (ou equivalente) integrado ao SharePoint para bloquear ataques não autenticados; rotacionar as machine keys do ASP.NET do servidor SharePoint (essencial, pois chaves comprometidas antes do patch continuam válidas para forjar autenticação depois); reiniciar o IIS após a rotação de chaves; e implantar EDR (Microsoft Defender for Endpoint ou equivalente) para detectar web shells pós-exploração. A CISA recomenda desconectar da internet qualquer versão de SharePoint Server em fim de vida (EOL/EOS), incluindo SharePoint 2013 e anteriores, que não recebem patch algum.

Aplicar apenas o patch sem rotacionar as machine keys NÃO elimina o risco se o servidor já foi comprometido antes da correção — as chaves roubadas continuam válidas para forjar tokens até serem trocadas.

Como detectar

Procurar em logs do IIS/SharePoint por requisições POST ao endpoint ToolPane originadas de IPs não confiáveis ou fora de padrões de uso normal. Verificar a presença de arquivos .aspx suspeitos no diretório de layouts do SharePoint com nomes como spinstall0.aspx, spinstall1.aspx, spinstall2.aspx (e variações) — indicam webshell pós-exploração usado para extrair o MachineKey via requisição GET subsequente. A Microsoft publicou IOCs e queries de hunting específicas no blog de resposta ao incidente, incluindo assinaturas para o Microsoft Defender detectar essa família de web shell.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper authentication in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.