← voltar
CVE-2025-53770criticalsob ataqueransomwareCWE-502

Microsoft SharePoint Server Remote Code Execution Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma1 dias
Publicada no NVD20 de jul.
1ª PoC+1d
metasploit8 de jul.
CISA KEV20 de jul.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
69 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-07-21

Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Resumo

CVE-2025-53770 é uma falha de deserialização de dados não confiáveis no SharePoint Server on-premises (2016, 2019 e Subscription Edition) que permite execução remota de código sem autenticação. É a variante que bypassa a correção de julho/2025 para a cadeia original 'ToolShell' (CVE-2025-49704 + CVE-2025-49706), e foi explorada em massa como zero-day antes de existir patch — motivo pelo qual entrou no KEV da CISA e tem EPSS praticamente 1.0.

Detalhamento técnico

A raiz técnica é a mesma da cadeia ToolShell demonstrada na Pwn2Own Berlin (maio/2025): o SharePoint usa ASP.NET ViewState assinado com uma MachineKey (ValidationKey) armazenada na configuração do servidor para garantir que o __VIEWSTATE recebido em requisições não foi adulterado. Um endpoint acessível sem autenticação (via manipulação de rota, historicamente ligado a /_layouts/15/ToolPane.aspx com parâmetros de DisplayMode=Edit) permite acionar lógica interna que expõe a ValidationKey em memória/configuração — efetivamente um vazamento de segredo criptográfico (CWE relacionado a exposição de informação sensível) que anula a proteção contra deserialização insegura (CWE-502).

Como é explorada

Com a ValidationKey e o algoritmo de validação em mãos, o atacante usa uma ferramenta de geração de payload de deserialização (o caso documentado usa ysoserial) para forjar um __VIEWSTATE assinado e válido, que o servidor aceita como confiável. Ao enviar esse payload em uma requisição HTTP normal, o SharePoint desserializa o objeto malicioso e executa o comando embutido (tipicamente PowerShell) com os privilégios do processo IIS/SharePoint — tudo sem credenciais, bastando acesso de rede ao endpoint exposto. O padrão observado em campo (nomeado ToolShell) inclui um POST a /_layouts/15/ToolPane.aspx seguido de um GET a um .aspx dropado (ex.: spinstall0.aspx) que lê e expõe as chaves de máquina; a execução do código em si pode ocorrer em memória, sem exigir escrita de arquivo em disco. A exploração ativa foi confirmada pela Microsoft e por múltiplos pesquisadores (Eye Security identificou mais de 400 servidores comprometidos entre ~23.000 escaneados, com pelo menos duas ondas de ataque em 18 e 19 de julho de 2025, e ondas adicionais depois); a Eye Security nota que a exploração inicial observada nessas ondas específicas correspondia à cadeia original CVE-2025-49706/49704 (já corrigida em 8 de julho), enquanto CVE-2025-53770 é a variante que contorna esse patch.

Versões

Afetadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (todas on-premises). SharePoint Online / Microsoft 365 não são afetados.
Corrigidas em
Microsoft lançou atualização emergencial (out-of-band) para SharePoint Subscription Edition e SharePoint Server 2019 em torno de 19-20 de julho de 2025. Para SharePoint Server 2016 não havia atualização disponível no momento da divulgação inicial — a Microsoft declarou estar preparando uma atualização abrangente e recomendou AMSI como mitigação provisória. Números de build/KB específicos não constam nas fontes consultadas; confirme a build exata no Update Guide da Microsoft antes de considerar o ambiente corrigido.

Como se proteger

A Microsoft publicou atualização emergencial (out-of-band) cobrindo SharePoint Subscription Edition e SharePoint Server 2019, com 'proteções mais robustas' contra CVE-2025-49704/49706. Para SharePoint 2016, não havia patch disponível no momento da divulgação; a orientação da Microsoft era habilitar a integração com AMSI (Antimalware Scan Interface) como controle compensatório, já que não substitui o patch mas bloqueia parte das cargas de exploração na camada de scan. Aplicar o patch por si só não remove o atacante do ambiente: como a ValidationKey pode ter sido exfiltrada antes da correção, é necessário rotacionar as chaves de máquina ASP.NET (ValidationKey/DecryptionKey) e reiniciar o IIS depois de patchear — sem essa rotação, tokens forjados anteriormente continuam válidos mesmo em servidor corrigido. Isolar a interface de administração/endpoints do SharePoint da internet reduz a superfície, mas não é mitigação completa quando o serviço precisa ficar exposto para uso legítimo.

Como detectar

Nos logs de IIS, procure por requisições POST a /_layouts/15/ToolPane.aspx com parâmetros como DisplayMode=Edit, especialmente quando o campo Referer aponta para /_layouts/SignOut.aspx (indicativo de forjar contexto pós-logout) e o campo cs-username fica vazio — sinal de que a requisição nunca foi autenticada de fato. Na sequência, procure GET a arquivos .aspx anômalos sob /_layouts/15/ (o artefato documentado publicamente é spinstall0.aspx, mas pesquisadores alertam que variantes com outros nomes são esperadas) e a presença de arquivos .aspx recém-criados nas pastas TEMPLATE/LAYOUTS. Ausência desses IOCs não garante que o servidor não foi comprometido, já que a técnica permite execução em memória sem gravação em disco; organizações com SharePoint on-premises exposto à internet nesse período devem assumir comprometimento e revisar logs completos, não apenas buscar por esses padrões pontuais.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Deserialization of untrusted data in on-premises Microsoft SharePoint Server allows an unauthorized attacker to execute code over a network. Microsoft is aware that an exploit for CVE-2025-53770 exists in the wild. Microsoft is preparing and fully testing a comprehensive update to address this vulnerability. In the meantime, please make sure that the mitigation provided in this CVE documentation is in place so that you are protected from exploitation.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:W/RC:C
PoCs públicas encontradas69
exploitdbwww.exploit-db.com/exploits/52405não verificadogithubgithub.com/soltanali0/CVE-2025-53770-Exploit313githubgithub.com/MuhammadWaseem29/CVE-2025-5377058githubgithub.com/hazcod/CVE-2025-5377046githubgithub.com/kaizensecurity/CVE-2025-5377043githubgithub.com/ZephrFish/CVE-2025-53770-Scanner18githubgithub.com/3a7/CVE-2025-5377015githubgithub.com/AdityaBhatt3010/CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE11githubgithub.com/exfil0/CVE-2025-537705githubgithub.com/saladin0x1/CVE-2025-537704githubgithub.com/Immersive-Labs-Sec/SharePoint-CVE-2025-53770-POC4githubgithub.com/Sec-Dan/CVE-2025-53770-Scanner3githubgithub.com/Bluefire-Redteam-Cybersecurity/bluefire-sharepoint-cve-2025-537703githubgithub.com/Rabbitbong/OurSharePoint-CVE-2025-537702githubgithub.com/grupooruss/CVE-2025-53770-Checker1githubgithub.com/imbas007/CVE-2025-53770-Vulnerable-Scanner1githubgithub.com/Cameloo1/sharepoint-toolshell-micro-postmortem1githubgithub.com/rbctee/CVE-2025-537701githubgithub.com/J4ck3LSyN-Gen2/CVE-2025-537701githubgithub.com/Zedocun/SharePoint-ToolShell-CVE-2025-53770-Incident-Analysis1githubgithub.com/0xisfet/CVE-2025-53770-Scanner1githubgithub.com/harryhaxor/CVE-2025-53770-SharePoint-Deserialization-RCE-PoC1githubgithub.com/paolokappa/SharePointSecurityMonitor1githubgithub.com/Udyz/CVE-2025-53770-Exploit1githubgithub.com/tripoloski1337/CVE-2025-53770-scanner1githubgithub.com/Agampreet-Singh/CVE-2025-537700githubgithub.com/RukshanaAlikhan/CVE-2025-537700githubgithub.com/yosasasutsut/Blackash-CVE-2025-537700githubgithub.com/gmh5225/ZeroPoint0githubgithub.com/siag-itsec/CVE-2025-53770-Hunting0githubgithub.com/GreenForceNetworks/Toolshell_CVE-2025-537700githubgithub.com/0xray5c68616e37/cve-2025-537700githubgithub.com/zach115th/ToolShellFinder0githubgithub.com/nisargsuthar/suricata-rule-CVE-2025-537700githubgithub.com/bharath-cyber-root/sharepoint-toolshell-cve-2025-537700githubgithub.com/bitsalv/ToolShell-Honeypot0githubgithub.com/BirdsAreFlyingCameras/CVE-2025-53770_Raw-HTTP-Request-Generator0githubgithub.com/bossnick98/-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE0githubgithub.com/r3xbugbounty/CVE-2025-537700githubgithub.com/Michaael01/LetsDefend--SOC-342-CVE-2025-53770-SharePoint-Exploit-ToolShell0githubgithub.com/victormbogu1/LetsDefend-SOC342-CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-andRCE-EventID-3200githubgithub.com/doerrdan/it-sec-toolshell0githubgithub.com/daryllundy/CVE-2025-537700githubgithub.com/CyprianAtsyor/ToolShell-CVE-2025-53770-SharePoint-Exploit-Lab-LetsDefend0githubgithub.com/ghostn4444/CVE-2025-537700vulncheckvulncheck.com/xdb/4aa1e489b5bdnão verificadovulncheckvulncheck.com/xdb/bcccd72ac61bnão verificadovulncheckvulncheck.com/xdb/28f126b21908não verificadovulncheckvulncheck.com/xdb/44954e7e670dnão verificadovulncheckvulncheck.com/xdb/b07b4056ae83não verificadovulncheckvulncheck.com/xdb/61f35dc317eenão verificadovulncheckvulncheck.com/xdb/8f8c644e7a29não verificadovulncheckvulncheck.com/xdb/040342045c8anão verificadovulncheckvulncheck.com/xdb/436b5b65d72anão verificadovulncheckvulncheck.com/xdb/de880bd2afb1não verificadovulncheckvulncheck.com/xdb/a45944bad382não verificadovulncheckvulncheck.com/xdb/f68dbdcf33e0não verificadovulncheckvulncheck.com/xdb/cdfb6637e182não verificadovulncheckvulncheck.com/xdb/8f2279dbd625não verificadovulncheckvulncheck.com/xdb/eb64e3ff9e58não verificadovulncheckvulncheck.com/xdb/6144126cb2b0não verificadovulncheckvulncheck.com/xdb/fd86e5458039não verificadovulncheckvulncheck.com/xdb/3370992d69e8não verificadovulncheckvulncheck.com/xdb/56876df800canão verificadovulncheckvulncheck.com/xdb/6e8561b6f99cnão verificadovulncheckvulncheck.com/xdb/c643a8c3969cnão verificadovulncheckvulncheck.com/xdb/9144508904c1não verificadovulncheckvulncheck.com/xdb/5bcc8e582461não verificadovulncheckvulncheck.com/xdb/51df78344fd2não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.