Uma vulnerabilidade grave no Microsoft SharePoint Server, identificada como CVE-2026-45659, foi recentemente incluída no catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA). A decisão foi tomada após evidências de exploração ativa da falha, que permite a execução remota de código devido à desserialização de dados não confiáveis.
Com um escore CVSS de 8.8, a falha afeta as versões SharePoint Server Subscription Edition, SharePoint Server 2019 e SharePoint Enterprise Server 2016. A Microsoft corrigiu o problema em maio de 2026. A vulnerabilidade pode ser explorada por qualquer atacante autenticado, sem necessidade de privilégios administrativos, permitindo a execução de código remotamente.
Devido à exploração ativa, as agências do Ramo Executivo Civil Federal (FCEB) foram orientadas a aplicar as correções até 4 de julho de 2026. A Microsoft classificou a probabilidade de exploração como “Menos Provável”, mas detalhes sobre os responsáveis ou os objetivos da exploração permanecem desconhecidos.
No final do mês passado, a Microsoft descobriu duas atividades de ameaça não relacionadas durante uma investigação de ransomware. Um dos grupos, identificado como Storm-2603, utilizou o ransomware Warlock, explorando vulnerabilidades conhecidas em servidores SharePoint locais desde meados de 2025. A investigação revelou que os atacantes usaram técnicas como a inclusão de arquivos locais para obter acesso inicial, e ferramentas como Velociraptor para disfarçar atividades maliciosas.
Além disso, foi detectada a presença de um segundo grupo de ameaças no mesmo ambiente, utilizando técnicas como DLL side-loading e backdoors personalizados, o que dificultou a atribuição dos ataques. Os invasores conseguiram se mover lateralmente para uma segunda organização, confirmando a extensão do comprometimento.
Fonte:https://thehackernews.com/2026/07/sharepoint-rce-cve-2026-45659-added-to.html


