---
title: "Falha crítica do SharePoint permite invasão remota enquanto ataques continuam ativos"
author: "André Iglesias"
date: "2026-08-29 07:15:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/29/falha-critica-do-sharepoint-permite-invasao-remota-enquanto-ataques-continuam-ativos/md"
---

## Resumo
- A cadeia combina a CVE-2026-55040, que contorna a autenticação, com a CVE-2026-63520, que permite execução remota de código.
- A exploração afeta instalações locais do SharePoint Subscription Edition, 2019 e 2016; o SharePoint Online não é afetado.
- A CVE-2026-63520 tem pontuação CVSS 8.1 e está ligada à instanciação insegura de tipos .NET no Business Connectivity Services.
- Honeypots da Defused registraram enumeração de administradores e sondagens ao Business Data Catalog usando a cadeia de exploração.
- A CISA adicionou a CVE-2026-55040 ao catálogo de vulnerabilidades exploradas em 18 de agosto de 2026.
- Os patches de julho sozinhos não eliminam o risco; administradores devem aplicar o pacote completo de atualizações de agosto.
- As correções citadas incluem as KB5002893, KB5002896 e KB5002905, além da lista de permissões BCSAllowedTypeNames.

---

Uma cadeia de vulnerabilidades está sendo explorada ativamente contra instalações locais do **Microsoft SharePoint** em agosto de 2026, criando uma rota para que um invasor não autenticado execute código remotamente no servidor. O ataque combina a **CVE-2026-55040**, uma falha que permite contornar a autenticação, com a CVE-2026-63520, relacionada à criação insegura de tipos .NET no Business Connectivity Services. Na prática, a primeira vulnerabilidade abre caminho para a segunda, que transforma o acesso obtido em capacidade de execução remota de código, conhecida pela sigla RCE. A Microsoft já publicou correções, mas o risco continua para quem instalou apenas parte dos patches ou mantém o serviço exposto à internet.

## Como as duas vulnerabilidades se encaixam

A lógica do ataque depende da combinação de duas etapas que, juntas, contornam a barreira de identidade e alcançam uma função capaz de executar instruções no servidor. A **CVE-2026-55040** está associada a um bypass de autenticação no pipeline de validação de tokens JWT, ou seja, no processo usado para verificar informações que deveriam confirmar a identidade de quem acessa o sistema. A **CVE-2026-63520**, por sua vez, permite execução remota de código, o que significa que comandos podem ser enviados para processamento pelo servidor vulnerável. O resultado é uma cadeia de exploração que transforma uma falha de acesso em uma possibilidade concreta de controle operacional sobre a instalação.

Essa combinação ganha peso porque a segunda falha não depende de uma simples configuração exposta, mas de uma validação insuficiente dentro do **Business Connectivity Services**. A Rapid7 classificou a CVE-2026-63520 com pontuação **CVSS 8.1** e atribuiu o problema à instanciação insegura de tipos .NET, processo em que o software cria objetos a partir de informações sobre seus tipos. A exploração bem-sucedida permite executar comandos do sistema operacional com os privilégios da conta de serviço do SharePoint, que é a identidade usada pelo serviço para funcionar no servidor. A análise técnica da [Rapid7 sobre a falha](https://www.rapid7.com/blog/post/etr-cve-2026-63520-microsoft-sharepoint-remote-code-execution-fixed/) ajuda a traduzir por que a validação desses tipos passou a ser o centro da correção.

## Quem está exposto e por que a internet importa

O problema afeta versões locais do SharePoint, conhecidas como instalações on-premises, nas edições **Subscription Edition, SharePoint 2019 e SharePoint 2016**. O SharePoint Online não é afetado pela cadeia descrita nas análises de segurança, portanto a distinção entre o serviço hospedado pela Microsoft e os servidores mantidos pela própria organização é o primeiro filtro para avaliar o risco. A Indusface estima que aproximadamente **8.500 servidores SharePoint** continuam acessíveis pela internet pública, uma condição que aumenta a exposição de instâncias ainda não corrigidas. Para o administrador, o ponto prático é identificar se a instalação está dentro dessas versões locais e se pode ser alcançada externamente, antes de presumir que uma atualização parcial resolveu o problema.

A exposição pública torna a velocidade da correção ainda mais relevante porque o atacante não precisa começar com credenciais válidas quando consegue combinar as duas vulnerabilidades. O acesso à internet não prova, por si só, que um servidor foi comprometido, mas amplia a superfície que pode ser sondada por tentativas automatizadas. As fontes também indicam que organizações que instalaram somente os patches de julho de 2026 continuam vulneráveis à cadeia completa de RCE, enquanto o conjunto de correções disponibilizado em agosto foi desenhado para tratar o encadeamento. Por isso, conferir apenas se houve uma atualização recente não basta; é preciso confirmar se o pacote correspondente ao ciclo de agosto foi aplicado.

## Os ataques já deixaram sinais observáveis

Os primeiros sinais descritos publicamente vieram de **honeypots da Defused**, sistemas preparados para observar tentativas de intrusão sem expor uma operação real. Pesquisadores relataram que atacantes usaram a combinação CVE-2026-55040 e CVE-2026-63520 para fazer enumeração de administradores, isto é, procurar informações sobre contas com privilégios elevados, além de sondar o Business Data Catalog. Essa atividade não aparece como uma ameaça hipotética ou restrita a um laboratório de exploração, pois os sensores registraram requisições associadas à cadeia em andamento. O fato de provas de conceito, conhecidas como PoC, terem sido publicadas por pesquisadores da Rapid7 e da VulnCheck em agosto acrescenta uma referência técnica que facilita a reprodução do comportamento por outros agentes.

A confirmação institucional reforça a urgência da atualização. Em **18 de agosto de 2026**, a CISA adicionou a CVE-2026-55040 ao catálogo KEV, sigla em inglês para o inventário de vulnerabilidades conhecidas por serem exploradas. A inclusão se refere à exploração ativa da falha de bypass de autenticação, enquanto os honeypots da Defused detectaram sondagens relacionadas à cadeia completa que também envolve a CVE-2026-63520. Essa diferença é relevante para a leitura do risco: uma falha já observada em ataques pode servir como ponto de entrada, mas o impacto mais amplo depende do encadeamento com a execução remota de código. A combinação entre registro da CISA e observação dos honeypots reduz o espaço para tratar o alerta como uma possibilidade distante.

## Como desbugar a instalação do SharePoint

Para interromper a cadeia, a orientação central das fontes é aplicar as atualizações de **julho e agosto de 2026**, com atenção para o pacote completo do ciclo de agosto. A Microsoft publicou atualizações em **11 de agosto de 2026** para mitigar a CVE-2026-63520, mas a Beazley Security alerta que a instalação isolada dos patches de julho não protege contra o encadeamento que leva à RCE. Entre as correções específicas citadas estão as KB5002893, KB5002896 e KB5002905, disponibilizadas no ciclo de agosto. A ação prática, portanto, é comparar a versão instalada e os KBs aplicados com a lista correspondente à edição local do SharePoint, em vez de considerar qualquer atualização recente como suficiente.

A correção também altera a forma como o Business Connectivity Services restringe os tipos que podem ser executados. A Microsoft introduziu a lista de permissões **BCSAllowedTypeNames**, criada para limitar os tipos .NET autorizados durante o processamento. Essa mudança ataca diretamente a condição descrita pela VulnCheck: a falta de validação de tipos que permite chegar à execução de comandos do sistema operacional com os privilégios da conta de serviço do SharePoint. Para administradores de Subscription Edition, 2019 e 2016, a prioridade é garantir que a atualização de agosto esteja instalada por inteiro e que o ambiente não tenha parado no conjunto de julho. A [orientação técnica da Beazley Security](https://labs.beazley.security/advisories/BSL-A1190) reúne as versões e os identificadores de correção mencionados no alerta.

## O próximo passo para os administradores

A decisão imediata é separar três situações: SharePoint Online, que não aparece como afetado; instalações locais nas versões citadas; e servidores locais que já receberam apenas os patches de julho. Nos dois últimos casos, as fontes apontam para a aplicação das atualizações de agosto, pois somente o pacote completo trata o risco da cadeia de execução remota. A tarefa não exige interpretar a ameaça como um ataque de ficção científica: basta verificar a edição instalada, conferir os KBs correspondentes e concluir o ciclo de atualização indicado para o ambiente. Enquanto houver uma instalação local exposta e incompletamente corrigida, a combinação entre bypass de autenticação e RCE continua sendo o ponto que precisa ser desbugado.

A caixa de ferramentas fica, portanto, bem definida: identificar se o servidor é local, confirmar se ele pertence à Subscription Edition, 2019 ou 2016, verificar se a atualização de agosto foi aplicada e corrigir qualquer ambiente que tenha recebido somente os patches de julho. O alerta ganhou peso porque a **CISA registrou exploração ativa** da CVE-2026-55040 e porque a Defused observou sondagens usando a cadeia em honeypots. O próximo passo não é aguardar uma nova confirmação de ataque, mas concluir a atualização indicada pela Microsoft e retirar da lista de expostos os servidores que ainda não receberam o pacote completo.