Ataques SharePoint 2026: Guia de Resposta para SOC

A CISA confirmou em 14 de julho de 2026 a exploração ativa de três vulnerabilidades no Microsoft SharePoint Server on-premises, usadas em cadeia para bypass de autenticação, execução remota de código e roubo de chaves do IIS. As três falhas — CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164 — foram adicionadas ao catálogo Known Exploited Vulnerabilities em datas distintas entre abril e julho de 2026. Uma quarta vulnerabilidade crítica, CVE-2026-58644 com CVSS 9.8, entrou no KEV em 16 de julho. Para o SOC, a janela de resposta é estreita: o patch existe, mas a persistência via chaves roubadas sobrevive à correção. A persistência via chaves roubadas é o vetor que torna este cluster particularmente perigoso: mesmo após aplicar patches, organizações comprometidas precisam realizar forense completa antes de considerar o incidente encerrado.

Cadeia de exploração confirmada

A sequência documentada pela CISA começa com CVE-2026-32201, uma vulnerabilidade de spoofing que contorna autenticação e concede sessão válida sem credenciais. Com essa sessão, o atacante aciona CVE-2026-45659, uma falha de desserialização que executa código arbitrário no processo w3wp.exe do IIS. O terceiro elo, CVE-2026-56164, eleva privilégios explorando ausência de autenticação em função crítica, com CVSS 9.8 atribuído pelo NVD.

Após obter execução de código, os atacantes implantam web shells ASP.NET, notadamente spinstall0.aspx, para extrair as chaves machineKey do arquivo web.config. Essas chaves assinam e cifram tokens de autenticação e ViewState. Com elas, o atacante forja tokens aceitos pelo servidor como legítimos, criando persistência que sobrevive ao patch, à redefinição de senhas e à revogação de sessões. O roubo de machineKey transforma uma exploração pontual em uma backdoor duradoura.

CVE CVSS Tipo Entrada no KEV
CVE-2026-32201 6.5 Spoofing 14/04/2026
CVE-2026-45659 8.8 Desserialização RCE 01/07/2026
CVE-2026-56164 9.8 Elevação de privilégio 14/07/2026
CVE-2026-58644 9.8 Desserialização RCE 16/07/2026

SharePoint Online e Microsoft 365 não são afetados, pois a Microsoft gerencia esses ambientes diretamente.

Patches e KBs de julho

A Microsoft liberou correções no Patch Tuesday de 14 de julho de 2026. O KB 5002882 cobre SharePoint Server Subscription Edition, o KB 5002883 cobre SharePoint Server 2019 e o KB 5002891 cobre SharePoint Server 2016. A Microsoft recomenda instalar o cumulative update completo de julho em vez de pacotes individuais. Após instalar os binários, é obrigatório executar o PSConfig para concluir o upgrade do farm — a presença do pacote no Windows Update não significa que o farm está protegido.

Antes de rotacionar chaves machineKey, o SOC deve caçar e remover artefatos de intrusão, incluindo harvesters de chaves e módulos IIS maliciosos registrados em applicationHost.config. Para times com triagem de alertas madura, o patch é apenas o primeiro passo da resposta.

Por que SharePoint é alvo prioritário

SharePoint não é apenas um portal de colaboração corporativa. Em muitas organizações, integra-se diretamente com Active Directory, SQL Server e Exchange, ocupando uma posição de confiança que torna qualquer comprometimento especialmente perigoso. A conta de serviço do farm possui privilégios elevados nos bancos SQL e no domínio, criando um caminho natural para movimento lateral. Quando um servidor Web Front-End é comprometido sem segmentação de rede adequada, o atacante pode acessar bancos de conteúdo, roubar credenciais adicionais e escalar para controle de domínio. Por isso, a CISA recomenda evitar exposição direta de servidores SharePoint à internet e, quando necessária, posicionar o servidor atrás de um proxy reverso Layer 7 com autenticação.

Sinais de comprometimento a caçar

Com AMSI habilitado em modo Full, o Microsoft Defender bloqueia tentativas de exploração e gera alertas específicos. A assinatura Exploit:Script/SuspSignoutReqBody.A cobre scanning de corpo de requisição no SharePoint Subscription Edition. As assinaturas Exploit:Script/ToolPaneAuthBypass.A e ToolPaneAuthBypass.C cobrem bypass de autenticação e RCE nas versões 2016, 2019 e Subscription Edition. O MDAV Backdoor:MSIL/LeakFang.A!dha detecta acesso pós-exploração a chaves machineKey protegidas pelo IIS.

Além das assinaturas, o SOC deve revisar logs do IIS em busca de requisições anômalas e cabeçalhos falsificados. A presença de processos w3wp.exe gerando cmd.exe ou powershell.exe é indicador de comprometimento de alto risco. Esses sinais exigem threat hunting focado no que a detecção automatizada deixa passar. A CISA também recomenda monitorar atividade suspeita do worker process do SharePoint e criar logs customizados para detectar criação de web shells e acesso a chaves.

Plano de resposta em sete passos

O plano abaixo ordena as ações do SOC da prioridade mais alta à validação final. Cada passo depende do anterior: pular a caça a artefatos e ir direto para a rotação de chaves permite que o atacante roube as novas chaves imediatamente.

  1. Inventariar exposição: mapear farms on-premises e verificar patch de cada servidor.
  2. Aplicar KB 5002882, 5002883 ou 5002891 conforme a versão em todo o farm, e rodar PSConfig.
  3. Ativar AMSI em modo Full em cada web application.
  4. Caçar web shells, módulos IIS suspeitos e w3wp.exe gerando shells.
  5. Rotacionar chaves machineKey somente após remover todos os artefatos, gerando novas validationKey e decryptionKey.
  6. Investigar movimento lateral via conta de serviço do farm para SQL e Active Directory.
  7. Documentar e escalar: registrar evidências, ativar o playbook de resposta e comunicar stakeholders.

A rotação de chaves machineKey é o passo de remediação mais crítico desta campanha. Um atacante que já extraiu as chaves pode forjar tokens indefinidamente, mesmo com todos os patches aplicados. SharePoint ocupa uma posição de confiança na infraestrutura: integra-se com Active Directory, SQL Server e Exchange, amplificando o impacto de qualquer comprometimento.

Fontes