A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) incluiu uma grave vulnerabilidade no Microsoft SharePoint Server em seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV), após evidências de exploração ativa. Identificada como CVE-2026-45659, essa falha de execução remota de código resulta da desserialização de dados não confiáveis e possui um escore CVSS de 8.8. A Microsoft corrigiu o problema em maio de 2026 para várias versões do SharePoint Server.
A falha permite que um invasor autenticado, com permissões mínimas de membro do site, execute código remotamente no servidor SharePoint. Segundo a Microsoft, não é necessário que o atacante tenha privilégios administrativos. A CISA destacou que a vulnerabilidade permite a execução de código por meio de uma rede.
Devido à exploração ativa, as agências do Ramo Executivo Civil Federal (FCEB) foram instruídas a aplicar as correções até 4 de julho de 2026. A Microsoft classificou a probabilidade de exploração como “Menos Provável”, mas ainda não se sabe quem está por trás dos ataques ou quais são seus objetivos finais.
No final do mês passado, a Microsoft descobriu duas atividades de ameaças não relacionadas operando simultaneamente na mesma rede durante uma investigação de ransomware. Um dos ataques foi atribuído ao grupo Storm-2603, conhecido por usar o ransomware Warlock. Este grupo explorou vulnerabilidades conhecidas em servidores SharePoint locais desde meados de 2025.
Os invasores usaram técnicas como inclusão de arquivos locais e ferramentas como Velociraptor para camuflar atividades maliciosas. Eles também estabeleceram múltiplos canais de acesso remoto e criaram novas contas de administrador para escalar privilégios. Além disso, um segundo grupo de ameaças foi identificado, utilizando técnicas como DLL side-loading e backdoors personalizados.
Fonte:https://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html


