Falha do SharePoint já é explorada — versões antigas chegaram ao fim

|Autor: Equipe editorial da QUASA|5 min de leitura| 2
Falha do SharePoint já é explorada — versões antigas chegaram ao fim

O alerta de 24 de setembro de 2026 do Centro Canadense de Segurança Cibernética confirma exploração ativa da CVE-2026-65660 em Microsoft SharePoint Server. A falha pode permitir que um invasor autenticado execute código em um servidor vulnerável. Para saber se uma instalação local está exposta, é preciso identificar sua edição, conferir a build e os pacotes aplicados em toda a farm e verificar quais aplicações web são alcançáveis pela internet.

O alerta também descreve um risco maior quando a falha é combinada com outras vulnerabilidades: pode haver execução de código antes da autenticação em servidores configurados para permitir acesso anônimo. As edições SharePoint Server 2016 e 2019 já chegaram ao fim do suporte. A correção da falha é prioritária nessas instalações, mas não substitui a migração nem a investigação de possível atividade anterior ao patch.

Builds corrigidas para cada edição

O limite de versão muda conforme a edição. Compare a instalação com o número correspondente abaixo; uma build da Subscription Edition, por exemplo, não serve para avaliar um servidor 2019. Além da versão exibida, confira o estado dos pacotes em cada membro da farm antes de considerar a atualização concluída.

  • SharePoint Enterprise Server 2016: versão corrigida 16.0.5565.1001. Builds anteriores entram na triagem como vulneráveis.
  • SharePoint Server 2019: versão corrigida 16.0.10417.20198. Builds anteriores exigem atualização.
  • SharePoint Server Subscription Edition: versão corrigida 16.0.19725.20522. Instalações anteriores a esse limite também são afetadas.

Há um detalhe documental que merece atenção na edição 2016. A ficha da Microsoft para o KB5002905 inclui a CVE-2026-65660 entre as falhas corrigidas, mas identifica o pacote como build 16.0.5561.1001. Esse número difere da versão corrigida 16.0.5565.1001 indicada no alerta canadense. Para a triagem da farm, use o limite da versão corrigida e confirme os componentes instalados, em vez de concluir que a presença isolada do KB resolve a comparação de builds.

A mesma ficha traz uma condição para ambientes que usam SharePoint Workflow Manager: a atualização desse componente deve preceder a instalação da atualização cumulativa do SharePoint. Esse requisito torna o inventário de componentes parte da preparação da manutenção. Em farms com vários servidores, registre a build e os pacotes de cada membro; conferir apenas um servidor pode ocultar uma instalação ainda pendente.

Exposição externa define a prioridade da correção

Comece pelas farms locais com aplicações web acessíveis diretamente pela internet, sobretudo se estiverem abaixo da build corrigida. Inclua no levantamento os endereços públicos, as aplicações que permitem acesso anônimo e as interfaces administrativas publicadas. A possibilidade de combinar vulnerabilidades em um site com acesso anônimo torna especialmente relevante verificar se atualizações de segurança anteriores também foram aplicadas.

  1. Identifique a edição, a build, os pacotes e a função de cada servidor. Relacione as aplicações web da farm e confirme quais podem ser acessadas de fora da rede.
  2. Instale as atualizações de segurança aplicáveis e conclua a atualização da configuração da farm. Depois, confira novamente os pacotes e as versões em todos os membros.
  3. Restrinja ou elimine a exposição direta à internet quando ela não for necessária, incluindo o acesso à Administração Central e a outras interfaces de gerenciamento.
  4. Revise contas inativas ou desnecessárias e exija autenticação multifator de administradores e demais usuários privilegiados.
  5. Ative a integração das aplicações web com a Antimalware Scan Interface, AMSI, e avalie o modo completo de varredura do corpo das requisições conforme as condições operacionais.

Essas ações têm funções distintas. A atualização corrige a vulnerabilidade conhecida; restringir o acesso diminui as rotas pelas quais o servidor pode ser alcançado durante a manutenção. A revisão de contas e a autenticação multifator tratam o risco de uso indevido de credenciais, enquanto o AMSI acrescenta uma camada de detecção. Nenhuma dessas medidas, sozinha, informa se houve exploração antes da correção.

Logs podem mostrar tentativas anteriores ao patch

A telemetria da Previdian registra tentativas de exploração observadas por seus sensores em 24 de setembro. A observação independente reforça o alerta de atividade, mas os dados públicos dessa página não estabelecem quantas organizações foram comprometidas. Também não autorizam tratar uma requisição suspeita encontrada em uma farm como prova automática de execução bem-sucedida.

Na investigação local, correlacione os logs do IIS e do SharePoint com registros de autenticação, proteção de endpoint e detecções do AMSI. Procure requisições incomuns a serviços do SharePoint, acessos autenticados suspeitos, mudanças inesperadas em web parts ou na configuração e atividade administrativa fora do padrão. Tentativas de elevação de privilégios, acesso suspeito às chaves de máquina do IIS, web shells e processos maliciosos também exigem análise.

O horário e a sequência dos eventos importam. Compare os registros de antes e depois da instalação do patch para distinguir uma tentativa bloqueada, uma atividade que precisa de contexto e sinais de alteração efetiva do ambiente. Se houver indícios compatíveis com comprometimento, preserve os registros e conduza a apuração como possível incidente. Atualizar o código vulnerável não desfaz automaticamente mudanças que um invasor possa ter realizado.

O fim do suporte exige outra decisão

SharePoint Enterprise Server 2016 e SharePoint Server 2019 chegaram ao fim do suporte em 15 de julho de 2026. A disponibilidade de uma correção para esta falha não restabelece o ciclo regular de suporte dessas edições. Por isso, o plano para uma farm legada precisa incluir tanto a contenção do risco imediato quanto a migração para uma edição com suporte.

A situação de cada farm depende de três verificações: se todos os servidores receberam os componentes de atualização necessários, se alguma aplicação vulnerável esteve exposta e se os registros indicam atividade suspeita. A exploração ativa está confirmada, assim como as versões corrigidas; o alcance de eventuais invasões em uma organização só pode ser determinado pela análise do seu próprio ambiente.

Leia também:

Compartilhar:

Assine nossa newsletter

Receba as últimas notícias sobre Web3, IA e cripto diretamente no seu e-mail.

0