← voltar
CVE-2026-58644criticalsob ataqueCWE-502

Microsoft SharePoint Remote Code Execution Vulnerability

78Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 16%
da publicação à arma12 dias
Publicada no NVD14 de jul.
1ª PoC+12d
CISA KEV+2d
vítimas4 de ago.
probabilidade de exploração
16%top 3% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Apareceu em 1 incidente(s) que apuramos
FOITT / BIT (Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça)
Ação exigida pela CISAprazo federal: 2026-07-19

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumo

Falha de desserialização de dados não confiáveis (CWE-502) no Microsoft SharePoint que permite execução remota de código sem autenticação. A CISA confirmou exploração ativa e incluiu a CVE no catálogo KEV com prazo de mitigação extremamente curto (3 dias), o que contrasta com o EPSS baixo (0,0146) — sinal de que o score de probabilidade não capturou a exploração real já em curso. Afeta as três edições on-premises do SharePoint (2016, 2019 e Subscription Edition), não o SharePoint Online.

Detalhamento técnico

A vulnerabilidade é uma desserialização insegura de dados controlados pelo atacante em algum componente do SharePoint Server. Esse padrão de falha — recorrente em SharePoint desde as cadeias ViewState/ASP.NET machine key e os bugs de desserialização em versões anteriores — normalmente envolve um endpoint que aceita um objeto serializado (via campo de formulário, cabeçalho, ou payload SOAP/REST) e o reconstrói no servidor sem validar seu tipo ou origem, permitindo que o atacante injete uma cadeia de gadgets .NET que executa código arbitrário no contexto do processo do IIS/SharePoint.

Como é explorada

O vetor é de rede (AV:N), sem necessidade de privilégios (PR:N) nem interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L) — características que, combinadas ao impacto total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), explicam o CVSS 9.8. O sufixo E:F/RL:O/RC:C do vetor indica que já existe exploit funcional (Exploitable), a correção oficial está disponível (Remediation Level: Official Fix) e a informação é confirmada (Report Confidence: Confirmed) — coerente com a presença no KEV.

Versões

Afetadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition (edições on-premises).

Como se proteger

O fornecedor publicou correção oficial (RL:O no vetor CVSS), mas o material disponível não especifica os números de build/KB por versão — consulte o advisory do MSRC para os patches exatos de SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition antes de aplicar. A CISA exige, sob a BOD 26-04, mitigação até 2026-07-19 (3 dias após a inclusão no KEV em 2026-07-16), e determina que, se a correção não puder ser aplicada, o uso do produto seja descontinuado ou o serviço em nuvem correspondente seja isolado — não há paliativo de configuração documentado nas fontes disponíveis que substitua o patch.

Como detectar

Tentativas de exploração de desserialização em SharePoint tipicamente deixam rastro em logs de IIS/ULS como requisições com payloads binários ou base64 anormalmente grandes em endpoints administrativos ou de serviço, seguidas de execução de processos filhos inesperados (cmd.exe, powershell.exe, w3wp.exe gerando processos) e criação de web shells em diretórios do SharePoint. As fontes consultadas não detalham um indicador de comprometimento específico publicado pela Microsoft ou pela CISA para esta CVE; na ausência de assinatura confirmada, monitore anomalias de execução de processo a partir do pool de aplicação do SharePoint e atividade de rede de saída incomum originada do servidor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.