A Agência de Segurança Cibernética e de Infraestrutura de Segurança dos Estados Unidos (CISA) emitiu um alerta urgente recomendando a correção imediata de vulnerabilidades exploradas ativamente no Microsoft SharePoint. Três vulnerabilidades estão sendo alvo de ataques em andamento, incluindo duas que foram identificadas como zero-days. A orientação destaca a necessidade crítica de aplicação de patches para mitigar riscos de acesso não autorizado e comprometimento de dados.
Descoberta e escopo do incidente
O alerta da CISA foi emitido em 15 de julho de 2026, após a confirmação de exploração ativa de falhas críticas no SharePoint. As vulnerabilidades afetam a infraestrutura de colaboração corporativa amplamente utilizada em governos e empresas. A agência enfatiza que a exploração está ocorrendo em tempo real, exigindo ação imediata das equipes de segurança.
As falhas permitem que atacantes executem código arbitrário, contornem autenticação ou acessem dados sensíveis sem autorização. A natureza das vulnerabilidades as torna particularmente perigosas em ambientes onde o SharePoint é usado para armazenamento de documentos críticos e colaboração interna.
Vetor e exploração
As vulnerabilidades exploradas incluem falhas que permitem execução remota de código (RCE) e bypass de autenticação. Os atacantes estão utilizando essas falhas para implantar malware, roubar credenciais e mover-se lateralmente dentro das redes comprometidas. A exploração de zero-days indica que os atacantes possuem conhecimento profundo das falhas antes que correções oficiais estejam disponíveis.
A CISA recomenda que as organizações verifiquem imediatamente seus ambientes em busca de indicadores de comprometimento (IOCs) associados a essas explorações. Isso inclui monitoramento de logs de acesso, tráfego de rede anômalo e atividades de processos suspeitas nos servidores SharePoint.
Impacto e alcance
O impacto potencial é significativo, afetando organizações que dependem do SharePoint para operações críticas. O comprometimento pode levar a vazamento de dados, interrupção de serviços e perda de confiança dos clientes. A exploração ativa sugere que os atacantes estão buscando alvos de alto valor, incluindo setores governamentais e financeiros.
A CISA destaca que a aplicação de patches deve ser priorizada acima de outras tarefas de manutenção. Atrasos na correção podem resultar em comprometimento de sistemas e dados sensíveis. As organizações devem considerar a implementação de medidas compensatórias, como regras de firewall e monitoramento de segurança, enquanto aguardam a aplicação de patches.
Medidas de mitigação recomendadas
As equipes de segurança devem adotar as seguintes medidas para proteger seus ambientes:
- Aplicação de Patches: Instalar imediatamente as atualizações de segurança fornecidas pela Microsoft para o SharePoint.
- Monitoramento de Logs: Revisar logs de acesso e atividade para identificar tentativas de exploração.
- Regras de Firewall: Implementar regras de firewall para bloquear tráfego suspeito em portas e protocolos associados às vulnerabilidades.
- Segmentação de Rede: Isolar servidores SharePoint em segmentos de rede dedicados para limitar o movimento lateral.
Perguntas frequentes
Qual é a severidade das vulnerabilidades? As vulnerabilidades são classificadas como críticas devido à capacidade de execução remota de código e exploração ativa.
Quais versões são afetadas? Versões específicas do Microsoft SharePoint que não foram atualizadas com os patches mais recentes.
Como verificar se estou vulnerável? Verificar a versão do SharePoint e comparar com a lista de patches fornecida pela Microsoft e CISA.