Segurança & Risco5 minRedação

Falha do SharePoint rotulada como spoofing entra na lista da CISA

A CVE-2026-65660, publicada em agosto pela Microsoft como spoofing de nota 6,5, é execução remota de código explorada ativamente. A CISA deu às agências federais até 28 de setembro para corrigir.

Servidor em rack parcialmente puxado de um armário técnico claro, com mão ajustando o trilho frontal.

A CISA, agência de cibersegurança do governo americano, incluiu em 25 de setembro a CVE-2026-65660, uma falha de injeção de código no Microsoft SharePoint Server, no catálogo de vulnerabilidades exploradas ativamente (KEV). Segundo relatos convergentes da imprensa especializada, as agências civis federais têm até segunda-feira, 28 de setembro, para aplicar a correção.

A mesma atualização incluiu a CVE-2026-67279, no sistema RouterOS da MikroTik. As duas entradas atingem equipamentos que as empresas costumam operar na própria infraestrutura, fora da nuvem gerenciada pelo fornecedor.

Classificada como spoofing, era execução remota

O detalhe que interessa ao CISO está na classificação original. Quando a Microsoft publicou as atualizações de segurança de 11 de agosto, a CVE-2026-65660 aparecia como vulnerabilidade de spoofing, com nota CVSS 6,5, faixa moderada. Segundo o The Hacker News e o Petri, o registro da CVE mantido pela própria Microsoft foi atualizado em 11 de setembro e passou a descrever a falha como execução remota de código por um atacante autenticado. A base NVD, do NIST, atribui nota 8,8, faixa alta.

A diferença pesa na fila de correções. Equipes que priorizam patches pela nota do fornecedor e pela categoria do boletim tinham motivo, em agosto, para empurrar essa correção para trás de falhas classificadas como críticas. A correção está disponível há 45 dias; o que mudou foi o rótulo.

A falha afeta o SharePoint Server 2016, o 2019 e a Subscription Edition, todos instalados localmente. Segundo análises técnicas publicadas após a inclusão no KEV, o problema está na validação da lista SafeControls, o filtro que impede o carregamento de classes perigosas: o componente ToolPane reconstrói diretivas sem escapar aspas, o que permite a um usuário autenticado com poucos privilégios registrar classes .NET arbitrárias e executar código no servidor.

Da conta de baixo privilégio ao ataque sem senha

Sozinha, a vulnerabilidade exige uma conta válida. O risco sobe quando ela é encadeada. Segundo a empresa de inteligência Previdian, citada por mais de um relato técnico, foram observadas tentativas de exploração que combinam a CVE-2026-65660 com um bug separado de entrega anônima, para instalar um carregador criptografado e assumir o controle do servidor. Em instalações configuradas para aceitar acesso anônimo, a cadeia resulta em execução remota de código sem autenticação.

É o padrão que o mercado já conhece do SharePoint local. Em julho, a CISA havia incluído no mesmo catálogo outra falha de execução remota no produto, a CVE-2026-45659, segundo o The Hacker News. Duas entradas em dois meses para o mesmo servidor indicam que atacantes tratam o SharePoint instalado localmente como alvo recorrente.

Três países, três sinais

A leitura não se limita a Washington. O prazo de 28 de setembro obriga apenas agências federais americanas, mas o texto-padrão dos alertas da CISA recomenda a todas as organizações, públicas e privadas, priorizar a correção das falhas do catálogo. Para fornecedores do governo americano, uma entrada no KEV com prazo de três dias vira pergunta de auditoria na semana seguinte.

No Canadá, o Centro Canadense de Segurança Cibernética publicou o alerta AL26-023 dedicado à CVE-2026-65660. Um alerta nacional dedicado a uma única CVE é o sinal de que o órgão considera a exposição relevante para operadores canadenses, que recebem assim uma instrução local, não apenas o eco de Washington.

Na Polônia, o sinal vem da outra metade da atualização. O CERT Polska confirmou que a falha do RouterOS vem sendo explorada contra equipamentos expostos à internet desde pelo menos 2 de setembro. Segundo relatos técnicos, encadeada à CVE-2026-86060, na chamada cadeia MikroTrick, ela entrega acesso administrativo sem autenticação. Os ataques documentados pelo CERT Polska começaram, portanto, 23 dias antes da inclusão no catálogo americano, intervalo em que a lista da CISA não servia de alerta para ninguém.

O que a lista não diz

Há uma ressalva. A CISA inclui uma falha no KEV com base em evidência de exploração, mas o catálogo não informa volume de ataques, setores atingidos nem vítimas. Até o fechamento desta matéria, nenhuma organização havia sido identificada publicamente como vítima da CVE-2026-65660.

Para quem gerencia um parque local, o dado prático é a data do patch, não a da inclusão no catálogo. O pacote de 11 de agosto (KB5002893, no caso da Subscription Edition) já fecha a falha. Quem aplicou as atualizações daquele mês está protegido; quem as adiou por causa da nota 6,5 descobriu nesta semana que a classificação inicial subestimava o risco.

Fontes

  1. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog
  2. msrc.microsoft.comhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-65660
  3. thehackernews.comhttps://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
  4. petri.comhttps://petri.com/sharepoint-validation-flaw-remote-code-execution/
  5. cyber.gc.cahttps://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660
  6. securityaffairs.comhttps://securityaffairs.com/199777/hacking/u-s-cisa-adds-microsoft-sharepoint-and-mikrotik-routeros-flaws-to-its-known-exploited-vulnerabilities-catalog.html
  7. support.microsoft.comhttps://support.microsoft.com/en-us/servicing/office/hotfix/august/5002893

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco →