← voltar
CVE-2026-56164mediumsob ataqueCWE-306

Microsoft SharePoint Server Elevation of Privilege Vulnerability

68Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 5.3epss 22%
da publicação à arma1 dias
Publicada no NVD14 de jul.
1ª PoC+1d
CISA KEV14 de jul.
vítimas4 de ago.
probabilidade de exploração
22%top 2% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Apareceu em 1 incidente(s) que apuramos
FOITT / BIT (Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça)
Ação exigida pela CISAprazo federal: 2026-07-17

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumo

Vulnerabilidade de elevação de privilégio no Microsoft SharePoint Server (on-premises, não afeta SharePoint Online) causada por ausência de autenticação em uma função crítica (CWE-306). Um atacante sem credenciais e sem interação do usuário consegue elevar privilégios remotamente pela rede. O CVSS de 5.3 é enganosamente baixo: a CISA confirma exploração ativa no mundo real e há PoC pública, o que torna a janela de correção crítica mesmo com impacto formal limitado (só integridade baixa, sem perda de confidencialidade ou disponibilidade segundo o vetor).

Detalhamento técnico

A causa raiz classificada é CWE-306 — Missing Authentication for Critical Function: existe uma função ou endpoint no SharePoint Server que deveria exigir autenticação para operações sensíveis (ligadas a elevação de privilégio), mas não a exige, ou a verificação pode ser contornada. O MSRC não detalhou publicamente qual componente, endpoint ou fluxo específico está exposto nas informações disponíveis até o momento desta redação — o advisory oficial da Microsoft é a fonte primária para esse detalhe e deve ser consultado diretamente.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é explorável remotamente pela rede, com baixa complexidade de ataque, sem exigir privilégios prévios (PR:N) e sem qualquer interação do usuário-alvo (UI:N). Isso é consistente com uma falha de controle de acesso ausente em uma rota ou API que deveria validar identidade/permissão antes de processar a requisição.

O impacto formal do CVSS (C:N/I:L/A:N) sugere que o resultado direto documentado é limitado a uma alteração de integridade de baixo grau — plausivelmente a capacidade de conceder a si mesmo ou a outro objeto um nível de privilégio maior dentro do SharePoint, sem que isso, por si só, comprometa diretamente confidencialidade de dados ou disponibilidade do serviço. Encadeada com outras falhas (execução remota de código, por exemplo, em cadeias históricas do SharePoint), esse tipo de elevação de privilégio costuma ser o passo inicial de um ataque mais amplo, não o objetivo final.

Como é explorada

A exploração ocorre pela rede, sem necessidade de conta válida no SharePoint e sem qualquer ação da vítima — características que, combinadas com baixa complexidade de ataque, tornam a barreira técnica para exploração mínima uma vez que o servidor esteja acessível ao atacante. O indicador E:F (exploit funcional) no vetor CVSS e a presença de PoC pública confirmam que existe código de exploração demonstrável em circulação, e a inclusão no catálogo KEV da CISA confirma exploração ativa observada no mundo real, não apenas teórica.

O pré-requisito real mais relevante não é de autenticação (que a falha justamente dispensa), mas de exposição de rede: o servidor SharePoint precisa estar alcançável pelo atacante, seja diretamente na internet, seja a partir de um ponto já comprometido na rede interna. Ambientes com SharePoint Server publicado externamente sem segmentação adequada são o cenário de maior risco prático.

A CISA definiu prazo de correção extremamente curto — apenas três dias entre a data de adição ao KEV (2026-07-14) e o due date (2026-07-17) — o que na prática do catálogo costuma indicar exploração massiva ou automatizada já em curso, não um caso isolado.

Versões

Afetadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (SharePoint Online não está listado como afetado).
Corrigidas em
Não apurado nas fontes disponíveis. O MSRC Update Guide (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164) é a referência oficial para o número de build/KB de correção por versão e deve ser consultado diretamente antes de aplicar qualquer patch.

Como se proteger

A ação primária é aplicar a atualização de segurança da Microsoft referenciada no MSRC Update Guide para CVE-2026-56164. As fontes disponíveis não trazem o número de build ou KB específico da correção para SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition — esse dado deve ser obtido diretamente no advisory oficial do MSRC antes de qualquer decisão de patch, para evitar aplicar versão incorreta.

Se a atualização não puder ser aplicada imediatamente, a orientação da CISA sob a BOD 26-04 é seguir as mitigações publicadas pelo próprio fornecedor e, na ausência de mitigação viável, considerar descontinuar o uso do produto exposto até a correção. Como controle compensatório técnico, restringir o acesso de rede ao SharePoint Server (removendo exposição direta à internet, aplicando segmentação e listas de acesso, ou colocando o serviço atrás de autenticação em camada de rede/VPN) reduz a superfície de exploração, mas não corrige a falha em si — não é substituto do patch, apenas mitigação de exposição.

Não há informação nas fontes consultadas indicando uma flag de configuração específica que desative a função vulnerável sem impacto funcional; presumir isso sem confirmação oficial é arriscado.

Como detectar

As fontes consultadas não trazem indicadores específicos de log, assinatura de rede ou padrão de requisição associados a tentativas de exploração desta CVE. Na ausência de IOCs publicados, monitorar logs do IIS/SharePoint por chamadas anômalas a endpoints administrativos ou de gerenciamento de permissões sem sessão autenticada correspondente é uma abordagem genérica razoável, mas não há confirmação de que esse seja o vetor exato explorado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Missing authentication for critical function in Microsoft Office SharePoint allows an unauthorized attacker to elevate privileges over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.