Dois graves vulnerabilidades no Microsoft SharePoint Server podem ser encadeadas para permitir que atacantes remotos assumam o controle de servidores vulneráveis sem senha. O ataque combina uma falha de bypass de autenticação rastreada como CVE-2026-55040 com uma falha de execução remota de código, CVE-2026-63520.
Análise técnica da cadeia de exploração
CVE-2026-55040, classificada com 9,1 pontos de 10 sob CVSS v3.1, afeta o manipulador de autenticação JSON Web Token (JWT) do SharePoint. A falha permite que um atacante não autenticado forje um token e se passe por um usuário do SharePoint se souber o identificador de segurança do usuário ou o nome principal do usuário, como user@domain. O problema existe porque múltiplas verificações de segurança JWT no processo de validação de token do SharePoint foram desativadas ou insuficientes.
Pesquisadores da Rapid7 descobriram que a configuração RequireSignedTokens estava definida como falsa, permitindo que o SharePoint aceitasse um JWT externo não assinado. O código afetado também falhou em verificar corretamente as assinaturas para um token de ator incorporado em alguns casos. Um atacante pode usar o bypass para se autenticar como um administrador do SharePoint e acessar endpoints que normalmente requerem login válido.
A segunda vulnerabilidade, CVE-2026-63520, é uma falha de execução remota de código de alta severidade com pontuação CVSS de 8,1. Ela afeta os Serviços de Conectividade de Negócios (BCS), um componente do SharePoint usado para conectar sistemas de dados externos e aplicativos .NET ao SharePoint.
Antes do patch da Microsoft, o BCS não restringia adequadamente os tipos .NET que poderiam ser carregados de um modelo de Conectividade de Dados de Negócio. Um atacante que já tenha bypassado a autenticação pode enviar um modelo BDC malicioso que especifique uma classe insegura. Pesquisadores da VulnCheck descobriram que a classe System.Web.UI.LosFormatter poderia ser explorada como um gadget de desserialização, permitindo que código arbitrário fosse executado no servidor SharePoint.
Evidências de exploração ativa
No ataque completo, um ator de ameaças primeiro forja um JWT usando CVE-2026-55040 e se passa por uma conta privilegiada do SharePoint. O atacante então obtém um valor de digest de formulário, faz upload de um modelo BDC malicioso, cria uma lista externa e aciona o caminho de processamento vulnerável do BCS. Isso resulta na execução de código no ambiente do servidor SharePoint.
A VulnCheck divulgou detalhes da cadeia de vulnerabilidade em 24 de agosto de 2026, incluindo um exploit funcional e materiais de detecção para seus clientes. Dados da Censys citados na divulgação identificaram cerca de 21.000 instâncias on-premises expondo detalhes de versão. O SharePoint Online no Microsoft 365 não é afetado.
CVE-2026-55040 foi adicionado ao catálogo de Vulnerabilidades Exploradas Conhecidas da CISA em 18 de agosto, indicando que os atacantes já estavam explorando o bypass de autenticação. Administradores devem tratar servidores SharePoint on-premises não corrigidos como sistemas de alto risco, especialmente onde são acessíveis externamente.
Recomendações para CISOs
A Microsoft lançou atualizações de segurança para SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Enterprise Server 2016. As organizações devem instalar as atualizações de agosto mais recentes imediatamente, priorizar servidores SharePoint voltados para a internet e investigar autenticação incomum de token bearer, uploads inesperados de modelo BDC e solicitações a endpoints do Catálogo de Dados de Negócios.
Equipes de segurança devem monitorar logs de autenticação para tentativas de forjamento de JWT e verificar se há uploads de modelos BDC fora do padrão. A segmentação de rede para servidores SharePoint on-premises deve ser reforçada para limitar o acesso externo até que os patches sejam aplicados universalmente.
O que fazer agora
- Verificar a versão do SharePoint Server em todos os ambientes on-premises.
- Aplicar as atualizações de segurança de agosto imediatamente.
- Monitorar logs de auditoria do SharePoint para atividade de autenticação anômala.
- Restringir o acesso de rede aos servidores SharePoint expostos à internet.