Hack Alerta

Microsoft Patch Tuesday May 2026 corrige 120 vulnerabilidades, incluindo 29 falhas críticas de execução remota

A Microsoft lançou o Patch Tuesday de maio de 2026 corrigindo 120 vulnerabilidades, incluindo 29 falhas críticas de execução remota. O boletim aborda Windows, Office, Azure e ferramentas de desenvolvimento, sem zero-days explorados, mas com alta superfície de ataque.

Descoberta e escopo

A Microsoft lançou sua atualização mensal de segurança de maio de 2026, conhecida como Patch Tuesday, com um foco pesado em ambientes corporativos. O boletim de segurança aborda 120 vulnerabilidades em produtos como Windows, Office, Azure, ferramentas de desenvolvedor e aplicativos Microsoft 365. Dentre as correções, 29 falhas foram classificadas como críticas, sendo a maioria relacionada a execução remota de código (RCE).

Diferente de vários ciclos recentes, a Microsoft relatou que não há zero-days explorados em ambiente real ou divulgados publicamente antes do lançamento. No entanto, a amplitude da superfície de ataque, que vai desde DNS e Netlogon até drivers de Wi-Fi e aplicativos Office, significa que os defensores não podem tratar este mês como de baixo risco.

Impacto e alcance

As vulnerabilidades mais sérias estão agrupadas em torno de falhas de RCE expostas à rede e baseadas em documentos, que poderiam permitir comprometimento total se não forem corrigidas. Alvos de alto valor incluem Microsoft Dynamics 365 on-premises, múltiplas falhas de RCE no Microsoft Office e Word, Windows DNS Client, Netlogon, Windows Graphics/Win32k, Windows GDI, Windows Native Wi-Fi Miniport e Microsoft SharePoint Server.

Muitas dessas falhas residem em componentes expostos rotineiramente a tráfego de rede não confiável, documentos do Office ou caminhos de renderização semelhantes a navegadores, tornando-as candidatas primárias para campanhas de phishing e movimento lateral.

Windows Core Networking, Kernel, and Virtualization Flaws

No lado da plataforma, múltiplas vulnerabilidades atingiram componentes de rede e modo kernel do Windows, elevando as apostas para sistemas unidos ao domínio e voltados para a internet. As falhas de RCE no Windows DNS Client (CVE-2026-41096) e Netlogon (CVE-2026-41089) se destacam: a exploração bem-sucedida poderia permitir que atacantes não autenticados ou de baixo privilégio executassem código em partes altamente sensíveis da pilha de autenticação e resolução de nomes do Windows.

Além disso, falhas de RCE e elevação de privilégio estão espalhadas por TCP/IP, Volume Manager Extension driver, kernel-mode drivers, Win32k, GDI e subsistemas Cloud Files e Telephony, aumentando o potencial para exploits encadeáveis. O Windows Hyper-V (CVE-2026-40402, classificado como Crítico) também recebe uma correção de elevação de privilégio, o que é particularmente importante para ambientes de nuvem multi-tenant e privados.

Copilot, VS Code, and Azure Flaws

Este Patch Tuesday também destaca o quão profundamente a IA e o desenvolvimento conectado à nuvem foram incorporados à superfície de ataque empresarial. A Microsoft corrige falhas de spoofing e bypass de recursos de segurança no M365 Copilot para Desktop e Android, GitHub Copilot com Visual Studio e notebooks Azure Machine Learning.

Embora essas falhas sejam classificadas como Importantes em vez de Críticas, o comprometimento de assistentes de IA que ficam próximos a código-fonte, documentos e históricos de chat poderia magnificar o impacto de bugs de risco médio. Ferramentas de desenvolvimento são outro tema recorrente, com o Visual Studio Code recebendo correções para elevação de privilégio, divulgação de informações, RCE e bypass de recursos de segurança.

Medidas de mitigação recomendadas

Devido à escala das mudanças, as equipes de segurança devem começar priorizando serviços de alto valor e voltados para a internet: corrigir Microsoft Dynamics 365 on-premises, SharePoint e RCEs do Office/Word, seguidos por Windows DNS Client, Netlogon, componentes gráficos Windows GDI/Win32k e o driver Native Wi-Fi Miniport.

Organizações com cargas de trabalho virtualizadas significativas devem agendar janelas de manutenção para atualizações do Hyper-V, e aquelas que dependem de Copilot, Teams e automação baseada em Azure não devem ignorar correções relacionadas a IA e fluxo de trabalho, mesmo quando a severidade é marcada como Importante.

Perguntas frequentes

Existem zero-days explorados? Não, a Microsoft relatou que não há zero-days explorados em ambiente real neste ciclo.

Qual é a prioridade de correção? Serviços de alto valor e voltados para a internet, como Dynamics 365, SharePoint e componentes de rede críticos do Windows.

Isso afeta o Brasil? Sim, organizações brasileiras que utilizam esses produtos devem aplicar as correções imediatamente para evitar riscos de segurança e conformidade com a LGPD.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.