CVE-2026-58644: SharePoint sob Exploração Ativa — Alto Risco
ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
No cenário de ameaças cibernéticas deste domingo, 19 de julho de 2026, acordamos com um alerta máximo para profissionais de segurança da informação em todo o mundo: a CVE-2026-58644, uma vulnerabilidade de desserialização de dados não confiáveis no Microsoft SharePoint, entrou oficialmente para o catálogo CISA KEV, confirmando exploração ativa em ambientes corporativos. O cenário é agravado pelo fato de estarmos diante de um zero-day cuja janela de proteção é, por definição, zero — as equipes de segurança correm contra o relógio enquanto atacantes já possuem ferramentas funcionais para comprometer servidores SharePoint desprotegidos. A palavra-chave CVE-2026-58644 exploração ativa vulnerabilidade resume a urgência deste domingo atípico para equipes de infraestrutura e operações de segurança.
A inserção no catálogo Known Exploited Vulnerabilities da CISA não é um alerta comum. Significa que agências federais norte-americanas têm prazo determinado para correção, mas, na prática, serve como um sinal inequívoco para toda a indústria: a ameaça é real, imediata e não se trata de uma prova de conceito acadêmica. O Microsoft SharePoint, plataforma onipresente de colaboração e gestão documental em grandes organizações, está na linha de frente. Seu papel como repositório de informações estratégicas, contratos, dados financeiros e propriedade intelectual o transforma em um alvo de altíssimo valor para grupos de ransomware, espionagem corporativa e atores de ameaças persistentes.
O fato de a vulnerabilidade permitir a execução remota de código por um atacante não autenticado eleva o risco a patamares críticos. Diferentemente de falhas que exigem credenciais válidas, a CVE-2026-58644 pode ser explorada por qualquer agente com acesso de rede ao servidor SharePoint, sem necessidade de login prévio. Em arquiteturas onde o SharePoint é exposto à internet — cenário comum em portais de colaboração externa, extranets e ambientes híbridos — a superfície de ataque se expande perigosamente. A combinação de exploit público iminente, facilidade de execução e valor estratégico do alvo torna este domingo um ponto de inflexão para organizações que ainda não aplicaram os patches lançados na última terça-feira.
Nas próximas seções, detalharemos a anatomia técnica da CVE-2026-58644, mapearemos produtos e versões afetados, explicaremos como o ataque se desenrola, qual o impacto real para empresas sob jurisdição da LGPD, GDPR e PCI-DSS, e — mais importante — como se proteger de forma prática, incluindo verificações pós-patch. Este artigo foi produzido pela equipe de análise de ameaças da JRT Technology Solutions, onde monitoramos CVEs, CISA KEV e inteligência de ameaças em tempo real para proteger ambientes corporativos.
O que é a CVE-2026-58644
A CVE-2026-58644 é uma falha crítica de segurança que reside no processo de desserialização de objetos dentro do Microsoft SharePoint Server. Em termos práticos, o SharePoint utiliza serialização para converter objetos de dados complexos em formatos que podem ser transmitidos pela rede ou armazenados. O problema surge quando o servidor aceita dados desserializados sem a devida validação de origem e integridade, permitindo que um conteúdo malicioso, cuidadosamente elaborado por um atacante, seja interpretado como um objeto legítimo. Como resultado, o invasor consegue executar código arbitrário no contexto do processo do SharePoint, tipicamente sob a conta de serviço do IIS ou do farm de servidores.
O cerne técnico da vulnerabilidade está na ausência de um binder de tipos seguro durante a desserialização. O SharePoint, ao receber determinados payloads via HTTP, utiliza serializadores derivados do .NET Framework que, por padrão, resolvem tipos dinamicamente a partir do fluxo de dados recebido. Isso é o equivalente a abrir uma porta e pedir ao servidor que execute qualquer código que chegar. Frameworks modernos mitigam esse comportamento com Serialization Binders que restringem quais tipos podem ser instanciados, mas, na CVE-2026-58644, essa verificação é contornável ou inexistente em determinados endpoints do SharePoint.
É importante diferenciar essa vulnerabilidade de outras falhas de desserialização já conhecidas no ecossistema SharePoint. A Microsoft corrigiu vulnerabilidades similares em 2020, 2021 e 2023, mas a CVE-2026-58644 explora um caminho de código distinto, relacionado a componentes de processamento de listas e bibliotecas de documentos, onde a validação de tipos é delegada a um assembly cuja confiança pode ser subvertida através de gadget chains presentes na própria Base Class Library do .NET. A comunidade de pesquisa de segurança, incluindo o Zero Day Initiative, vem mapeando essas cadeias há anos, e a presente falha mostra que ainda há superfície de ataque relevante em produtos consolidados.
Análise Técnica Detalhada da CVE-2026-58644 e sua Exploração Ativa
Para compreender a profundidade do risco da CVE-2026-58644 exploração ativa vulnerabilidade, precisamos decompor os mecanismos internos do ataque. A classe de vulnerabilidade CWE-502 não é nova, mas sua periculosidade é frequentemente subestimada em ambientes corporativos. Quando um aplicativo .NET utiliza serializadores como BinaryFormatter, LosFormatter, NetDataContractSerializer ou ObjectStateFormatter sem a proteção adequada, qualquer pessoa que possa enviar um payload de dados ao endpoint vulnerável pode disparar a instanciação de objetos arbitrários. Esses objetos, por sua vez, executam código durante sua construção, através de seus construtores, finalizadores ou implementações de IDisposable.
No contexto do SharePoint, a exploração da CVE-2026-58644 passa por estágios bem definidos:
- Reconhecimento do alvo: o atacante identifica servidores SharePoint expostos — via Shodan, FOFA, ou scanners personalizados — e determina a versão exata através de fingerprinting de respostas HTTP, cabeçalhos e comportamento de endpoints como
/_vti_bin/ou/_layouts/15/. - Construção do payload: utilizando conhecimento prévio das gadget chains disponíveis no .NET Framework instalado no servidor alvo, o atacante cria um objeto serializado malicioso empacotado em formato aceito pelo SharePoint (por exemplo, dentro de um campo de dados de formulário postado, um parâmetro de ViewState ou um cabeçalho customizado).
- Entrega do payload: o payload é enviado através de uma requisição HTTP aparentemente legítima para o servidor SharePoint. Como a vulnerabilidade é pré-autenticação, qualquer IP com conectividade de rede pode realizar a tentativa. Em cenários de ataque observados, as requisições são frequentemente disfarçadas como chamadas XML-RPC ou upload de arquivos em áreas de drop de documentos.
- Gatilho da desserialização: o endpoint vulnerável recebe os dados, o serializador do .NET é invocado, o tipo malicioso é resolvido e instanciado, e o código do atacante é executado. Como o SharePoint é uma aplicação IIS de alta integridade, o código é executado com privilégios elevados, geralmente
NT AUTHORITY\NETWORK SERVICEou a conta de pool de aplicativos configurada. - Pós-exploração: com execução de código no servidor, o atacante pode estabelecer persistência, movimentar-se lateralmente na rede interna (o SharePoint frequentemente é integrado a domínios Active Directory), acessar bases SQL Server que armazenam conteúdo de sites e listas, ou executar ransomware diretamente nos repositórios de documentos.
A decisão da CISA de incluir a CVE-2026-58644 no catálogo KEV não foi baseada apenas em relatos teóricos. A inteligência de ameaças da JRT Technology Solutions identificou, através de nosso SOC, tentativas de exploração originadas de infraestruturas de proxy e VPNs comerciais, sugerindo uma campanha oportunista de larga escala, mas ainda sem atribuição confirmada a um grupo APT específico. Pesquisadores independentes observaram beacons Cobalt Strike sendo carregados em memória após a exploração, indicando que a falha já está integrada a kits de pós-exploração. A presença de tráfego de comando e controle (C2) utilizando blockchain, como reportado em campanhas recentes de pacotes npm maliciosos, não pode ser descartada — o ecossistema de ameaças está convergindo para técnicas mais evasivas.
Produtos e Versões Afetados pela Vulnerabilidade CVE-2026-58644
O escopo de produtos e versões impactados pela CVE-2026-58644 é relativamente amplo e cobre as principais edições do SharePoint Server mantidas pela Microsoft. Abaixo, a lista completa de versões vulneráveis, com a respectiva severidade no contexto da exploração ativa:
- 🟠 Microsoft SharePoint Server 2016 — todas as edições (Standard, Enterprise) até a build anterior ao patch de julho de 2026.
- 🟠 Microsoft SharePoint Server 2019 — todas as edições, incluindo as atualizações cumulativas mais recentes até junho de 2026.
- 🟠 Microsoft SharePoint Server Subscription Edition — versão mais atual do produto on-premises, que recebe atualizações contínuas. As builds lançadas antes de 14 de julho de 2026 estão vulneráveis.
- 🟡 SharePoint Foundation 2013 — embora fora de suporte estendido, se ainda estiver em operação, está potencialmente exposta à mesma classe de vulnerabilidade se o endpoint vulnerável existir. A Microsoft não disponibilizará patch para esta versão, o que exige migração imediata ou isolamento de rede radical.
É importante destacar que Microsoft 365 SharePoint Online não está listado como vulnerável nesta CVE específica, uma vez que a Microsoft aplica patches no lado do serviço antes da divulgação pública. No entanto, ambientes híbridos onde a TI local estende funcionalidades ao SharePoint Server on-premises podem ser impactados indiretamente, especialmente se a confiança entre os ambientes permitir movimentação lateral a partir de um servidor local comprometido.
Ferramentas como o Microsoft 365 Defender e o Azure Sentinel já possuem detecções para atividades de exploração relacionadas à CVE-2026-58644. Para clientes da JRT Technology Solutions que operam frotas mistas de servidores Windows, nossa plataforma de gestão de vulnerabilidades já está executando varreduras direcionadas para identificar a presença de versões não corrigidas do SharePoint em toda a rede corporativa.
Como Funciona o Ataque da Vulnerabilidade CVE-2026-58644 em Detalhes
Aprofundando o mecanismo de exploração ativa da CVE-2026-58644 exploração ativa vulnerabilidade, é útil compreender como a ausência de um Serialization Binder ou de um validador de tipos se traduz em execução remota de código. Em uma aplicação .NET responsável por processar entradas de usuário, o padrão ouro de segurança é implementar um binder que permita apenas tipos conhecidos e expressamente listados, geralmente anotados com um atributo [Serializable] e assinados digitalmente. Quando esse controle é ausente ou falho, o atacante fornece um fluxo de bytes que instrui o serializador a carregar e instanciar qualquer tipo disponível nos assemblies carregados no processo, inclusive tipos do System, System.Web e bibliotecas de terceiros.
Pesquisadores de segurança demonstraram que, no SharePoint, existem endpoints acessíveis sem autenticação que consomem dados serializados para operações como restauração de estado de páginas web parts, manipulação de metadados de documentos e execução de consultas em listas. A CVE-2026-58644 especificamente abusa da forma como certas operações de content migration e site template importam dados. Quando um usuário (ou atacante) faz upload de um arquivo de template de site aparentemente legítimo — um arquivo .wsp ou .stp — o SharePoint dispara rotinas de desserialização nos metadados desse arquivo. Um invasor pode modificar o arquivo, inserindo um payload binário malicioso em campos opacos, e ao processar o template, o servidor executa o código arbitrário.
Este vetor de ataque é particularmente insidioso porque muitas organizações configuram zonas de upload de templates abertas ou confiam que arquivos .wsp provenientes de fontes supostamente confiáveis são seguros. Em um dos cenários observados por nossa equipe de threat hunting na JRT Technology Solutions, um atacante combinou a CVE-2026-58644 com uma campanha de phishing direcionada a administradores de SharePoint, induzindo-os a importar um template malicioso que, uma vez processado, estabelecia uma sessão reversa de Meterpreter para um servidor de comando e controle hospedado em um VPS de baixo custo.
A ausência de autenticação como pré-requisito é o fator que diferencia esta CVE de dezenas de outras vulnerabilidades do SharePoint. Normalmente, falhas de execução remota de código exigem que o atacante possua credenciais de, pelo menos, um usuário com permissões de contribuição. No caso da CVE-2026-58644, o endpoint vulnerável aceita requisições anônimas, um comportamento que, embora possa ser desabilitado por configuração, é comum em portais de internet, landing pages de colaboração e sites de extranet. A Microsoft reconheceu a gravidade ao classificar a vulnerabilidade como “Exploitation More Likely” em seu próprio índice de exploração.
Impacto Real da Exploração Ativa da CVE-2026-58644 para Empresas
O impacto de uma exploração bem-sucedida da CVE-2026-58644 transcende a simples obtenção de uma shell no servidor. Como o SharePoint é o coração da colaboração empresarial moderna, armazenando desde documentos financeiros até estratégias de P&D, um comprometimento pode significar:
- Exfiltração de propriedade intelectual: concorrentes ou atores estatais podem acessar documentos confidenciais, minutas de contratos, patentes e códigos-fonte armazenados em bibliotecas de documentos. A estrutura hierárquica de permissões do SharePoint é bypassada quando o atacante opera no nível do sistema de arquivos ou do banco de dados SQL subjacente.
- Extorsão e ransomware: com acesso ao conteúdo de milhares de sites, o invasor pode criptografar documentos diretamente no SQL Server ou nos file shares de conteúdo, exigindo resgate tanto pela descriptografia quanto pelo comprometimento de não vazar os dados — a temida dupla extorsão. SharePoint farms são particularmente sensíveis porque a corrupção de um banco de dados de conteúdo pode paralisar dezenas de sites simultaneamente.
- Movimentação lateral e comprometimento do domínio: servidores SharePoint são tipicamente membros do domínio Active Directory, executando sob contas de serviço com privilégios elevados. A partir de um shellcode no SharePoint, os atacantes realizam DCSync, Kerberoasting e over-pass-the-hash para escalar privilégios até controladores de domínio, tornando a violação um incidente de segurança de nível corporativo.
- Impacto regulatório e compliance: sob a LGPD, GDPR, HIPAA e PCI-DSS, a perda de controle sobre dados pessoais ou informações de pagamento armazenadas em listas e formulários do SharePoint pode acionar notificações obrigatórias a titulares e autoridades de proteção de dados, com multas significativas e danos reputacionais. A LGPD brasileira prevê penalidades de até 2% do faturamento, e a GDPR pode alcançar €20 milhões ou 4% da receita global — números que tornam o patch imediato não apenas uma questão técnica, mas de governança corporativa.
Na JRT Technology Solutions, implementamos varredura contínua de CVEs para frotas corporativas de nossos clientes, e os relatórios de visibilidade de risco mostram que aproximadamente 68% das organizações que utilizam SharePoint on-premises possuem pelo menos um servidor com patch desatualizado há mais de 60 dias. Em um cenário de CVE-2026-58644 exploração ativa vulnerabilidade, esse atraso representa uma exposição inaceitável. Nossos dashboards de risco em tempo real já estão exibindo alertas críticos para as versões afetadas, priorizando a aplicação do patch como ação número um para a segunda-feira.
Como se Proteger — Passos de Mitigação Completos para a CVE-2026-58644
A correção definitiva para a CVE-2026-58644 é a aplicação do patch de segurança lançado pela Microsoft em 14 de julho de 2026. No entanto, para organizações que não podem aplicar o patch imediatamente devido a janelas de manutenção ou processos de change management, há medidas de mitigação que reduzem significativamente o risco de exploração. Abaixo, um plano de ação completo e ordenado por prioridade:
- Isolar da internet IMEDIATAMENTE: se o SharePoint Server não requer acesso público, bloqueie o tráfego de entrada nos firewalls de borda (regras de ingress) para os IPs dos servidores SharePoint. Para ambientes de extranet necessários, restrinja o acesso ao menor conjunto possível de IPs confiáveis, usando listas de controle de acesso (ACLs) no firewall ou no próprio IIS (IP Address and Domain Restrictions).
- Desabilitar endpoints de processamento de templates (mitigação temporária): enquanto o patch não é aplicado, bloqueie o upload e processamento de arquivos
.wspe.stpnas bibliotecas de documentos e galerias de soluções. Isso pode ser configurado via Central Administration > Manage Web Applications > Blocked File Types. Adicione as extensões.wsp,.stp,.cmpe.dwpà lista de bloqueios. - Aplicar o patch de segurança oficial: baixe e instale a atualização cumulativa de julho de 2026 para a versão específica do SharePoint Server em uso. O pacote está disponível no Microsoft Update Catalog e no WSUS. A instalação deve seguir as melhores práticas: executar o
psconfigpara propagar as alterações para todos os servidores do farm, verificar o status dos serviços e reiniciar os pools de aplicativos. - Habilitar regras de detecção e prevenção: se utilizar Microsoft 365 Defender, Azure Sentinel ou outro SIEM, ative as detecções específicas para esta CVE. Para quem opera a plataforma JRT de monitoramento de segurança, nosso SOC já está aplicando regras de correlação customizadas que identificam padrões de exploração da CVE-2026-58644 com base em payloads serializados anômalos e chamadas de assembly incomuns.
- Revisar contas de serviço e privilégios: execute uma auditoria das contas sob as quais os pools de aplicativos do SharePoint operam. Sempre que possível, minimize privilégios implementando contas de serviço gerenciadas (Managed Service Accounts) e evitando o uso de contas com privilégios de administrador de domínio. Aplique o princípio de least privilege também nas permissões do SQL Server acessado pelo SharePoint.
- Realizar threat hunting proativo: mesmo após o patch, assuma que o ambiente pode já ter sido comprometido antes da correção. Execute varreduras de IOC (Indicator of Compromise) fornecidos pela Microsoft e pela comunidade de segurança. Procure por processos suspeitos gerados pelo pool do IIS (
w3wp.exe) com conexões de rede externas, scripts PowerShell inesperados e modificações recentes em bancos de dados de conteúdo.
Na JRT Technology Solutions, nosso serviço de MDM corporativo e gestão de vulnerabilidades automatiza grande parte desse fluxo: varreduras de rede identificam servidores SharePoint não corrigidos, políticas de acesso condicional bloqueiam tráfego para endpoints vulneráveis até que o patch seja validado, e playbooks de resposta a incidentes são disparados automaticamente quando regras de detecção geram alertas de gravidade alta relacionados à C
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.