Falha crítica no SharePoint Server foi explorada antes da correção, confirma Microsoft
A CVE-2026-58644, corrigida em 14/7, permite executar código em servidores SharePoint locais e já era explorada; CISA mandou corrigir até 19/7.
A Microsoft publicou em 14 de julho de 2026, na atualização mensal de segurança, a correção da CVE-2026-58644, uma falha crítica que permite executar código remotamente em instalações locais do SharePoint Server. No dia seguinte, a empresa revisou o boletim para informar que a vulnerabilidade já estava sendo explorada, o que a caracteriza como zero-day, falha atacada antes de haver correção disponível. A versão em nuvem, o SharePoint Online do Microsoft 365, não aparece entre os produtos afetados.
O que é a falha
A vulnerabilidade é do tipo desserialização de dados não confiáveis (CWE-502) e recebeu nota 9,8 de 10 na escala CVSS. Segundo a Microsoft, pode ser explorada pela rede, com baixa complexidade, inclusive a partir da internet. O boletim, porém, traz informações que não se encaixam: a descrição fala em atacante “não autorizado” e o vetor CVSS indica que não são necessários privilégios, enquanto a seção de perguntas frequentes diz que o atacante precisa estar autenticado ao menos como proprietário de site. A Rapid7 classifica a falha como execução remota sem autenticação; o The Hacker News cita a exigência de autenticação. Até a data desta edição, a Microsoft não havia esclarecido a divergência.
Estão afetados o SharePoint Server Subscription Edition, o SharePoint Server 2019 e o SharePoint Enterprise Server 2016. As versões corrigidas são as builds 16.0.19725.20384, 16.0.10417.20153 e 16.0.5556.1005, respectivamente. Uma revisão do boletim afirma ainda que a atualização de segurança já havia sido lançada, mas que a CVE ficou de fora, por engano, da publicação de junho.
Exploração e prazo da CISA
A agência americana de cibersegurança, CISA, incluiu a falha em 16 de julho no seu catálogo de vulnerabilidades exploradas (KEV) e deu às agências do governo federal civil dos EUA até 19 de julho para corrigi-la. O alerta da CISA, atualizado até 26 de agosto, coloca a CVE-2026-58644 dentro de uma onda de ataques a servidores SharePoint locais que envolve outras falhas, como a CVE-2026-50522, corrigida no mesmo pacote de julho e adicionada ao catálogo em 22 de julho. Segundo a agência, os invasores obtêm execução de código e depois roubam as chaves de máquina do IIS, o servidor web da Microsoft, para manter acesso e instalar malware.
O que os administradores devem fazer
- Aplicar as atualizações de julho em todos os servidores e confirmar que a instalação foi concluída.
- Ativar a integração do AMSI, a interface antimalware do Windows, em cada aplicação web do SharePoint, de preferência no modo completo de inspeção de requisições.
- Monitorar detecções como
Exploit:Script/ToolPaneAuthBypass.A(AMSI) eBackdoor:MSIL/LeakFang.A!dha(Microsoft Defender) e acionar o plano de resposta a incidentes se surgirem. - Procurar e remover artefatos de invasão antes de trocar as chaves de máquina do IIS, para que não sejam roubadas de novo.
- Evitar expor o SharePoint diretamente à internet; se for inevitável, usar proxy reverso de camada 7 que exija autenticação e filtre as requisições, e bloquear o acesso externo à Administração Central.
Aplicar a correção não elimina uma invasão que já tenha ocorrido. Como os ataques observados incluem roubo de chaves, servidores que ficaram expostos antes da atualização devem passar por investigação. Há ainda uma diferença de registro: no NVD, banco de dados de vulnerabilidades do governo americano, a Subscription Edition aparece como vulnerável em versões anteriores à build 16.0.19725.20434, e não à 20384 informada pela Microsoft. Na dúvida, o mais seguro é manter o servidor na atualização mais recente disponível.
Fontes
- Microsoft Security Response Center — CVE-2026-58644 — Microsoft SharePoint Remote Code Execution Vulnerability (14/07/2026, revisado em 15/07/2026)
- CISA — CISA Urges SharePoint Hardening After New Exploitations (14/07/2026, revisado em 26/08/2026)
- NIST / NVD — CVE-2026-58644 Detail (consultado em 08/10/2026)
- Rapid7 — CVE-2026-58644: Microsoft SharePoint Server Unauthenticated Remote Code Execution Vulnerability Exploited in the Wild (17/07/2026, atualizado em 23/07/2026)
- The Hacker News — CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV (17/07/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


