A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) adicionou uma falha grave no Microsoft SharePoint Server ao seu catálogo de Vulnerabilidades Conhecidas Exploitadas (KEV). A vulnerabilidade, identificada como CVE-2026-45659 e com pontuação CVSS de 8.8, permite a execução remota de código devido à desserialização de dados não confiáveis. A Microsoft já havia corrigido o problema em maio de 2026 para várias versões do SharePoint Server.
Essa falha pode ser explorada por qualquer atacante autenticado, sem necessidade de privilégios administrativos. Em ataques baseados em rede, um invasor com permissões mínimas de membro do site pode executar código remotamente no servidor SharePoint. A Microsoft classificou a exploração como “menos provável”, mas a CISA destacou a evidência de exploração ativa.
Devido à exploração ativa, as agências do Ramo Executivo Civil Federal (FCEB) foram instruídas a aplicar as correções até 4 de julho de 2026. A Microsoft também revelou atividades paralelas de ameaças de dois grupos distintos em uma investigação recente de ransomware, complicando os esforços de resposta a incidentes.
Uma das ameaças, atribuída ao grupo Storm-2603, utilizou ransomware Warlock explorando vulnerabilidades conhecidas em servidores SharePoint locais. O acesso inicial foi provavelmente obtido através de outra falha crítica, CVE-2025-11371, que afeta o Gladinet Triofox. Após o acesso, ferramentas como Velociraptor foram usadas para disfarçar atividades maliciosas.
Além disso, um segundo grupo de ameaças foi identificado operando no mesmo ambiente, usando técnicas como DLL side-loading e backdoors personalizados. Essa sobreposição de atividades permitiu acesso sustentado e dificultou a identificação completa da intrusão.
Fonte:https://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html


