Falha no Microsoft SharePoint já é usada por ransomware
CISA confirmou exploração ativa da CVE-2026-45659 contra servidores sem correção.

Resumo rapido
A CISA confirmou que grupos de ransomware começaram a explorar a CVE-2026-45659 no Microsoft SharePoint. A falha permite execução remota de código em servidores sem atualização e atinge SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition.
Neste artigo voce vai aprender:
- O que a CISA confirmou sobre a falha no Microsoft SharePoint
- Por que a CVE-2026-45659 é perigosa para empresas
- Quais versões do SharePoint receberam correções da Microsoft
- Quais sinais podem indicar tentativa de exploração
- Quais ações devem ser priorizadas agora
O que a CISA confirmou
A CVE-2026-45659 é uma vulnerabilidade de alta severidade que afeta servidores Microsoft SharePoint sem as correções publicadas pela Microsoft em maio. A CISA já tratava a falha como explorada ativamente desde o início de julho e agora confirmou o pior cenário possível: gangues de ransomware entraram no jogo.
O peso do alerta vem do papel que o Microsoft SharePoint ocupa dentro das empresas. É onde ficam contratos, documentos de projeto, fluxos de aprovação e arquivos que a operação usa todos os dias. Comprometer esse servidor não significa apenas derrubar um sistema, significa parar times inteiros e expor informação sensível.
Como o ataque acontece
A origem do problema é a desserialização de dados não confiáveis. Traduzindo: o servidor aceita e processa um conteúdo enviado de fora como se fosse legítimo, e nesse processamento acaba executando o que o atacante pediu. Basta uma conta com poucos privilégios para transformar isso em comandos rodando no servidor.
A Microsoft descreveu o ataque como de baixa complexidade, sem exigir conhecimento prévio do ambiente alvo e com possibilidade de repetição contra o componente afetado. Essa combinação é exatamente o que grupos de ransomware procuram: exploração barata, resultado previsível e muitos servidores expostos na internet.
Sinais de alerta
Enquanto a correção não estiver confirmada, vale olhar com lupa para o comportamento dos servidores Microsoft SharePoint. Alguns indícios aparecem antes do impacto ficar visível para o usuário final, e é nessa janela que a resposta ainda é barata.
- Acessos incomuns ao SharePoint por contas com baixo privilégio.
- Execução inesperada de processos no servidor.
- Arquivos alterados, bloqueados ou inacessíveis sem explicação clara.
- Erros recorrentes ou instabilidade após requisições externas.
- Indícios de criptografia de arquivos ou mensagens de extorsão.
O que fazer agora
Comece pelo básico que quase sempre está incompleto: saber o que existe. Verifique se a organização opera SharePoint Enterprise Server 2016, SharePoint Server 2019 ou SharePoint Server Subscription Edition, versões citadas no contexto das atualizações liberadas pela Microsoft em maio.
Em seguida, confirme se os patches realmente foram aplicados — planilha de patch e servidor corrigido não são a mesma coisa. A CISA incluiu a falha no catálogo KEV em 1º de julho e deu três dias para agências federais civis dos EUA corrigirem. Esse prazo é uma boa referência de urgência também para o setor privado.
- Priorize a atualização dos servidores SharePoint expostos.
- Revise contas com acesso ao ambiente.
- Monitore logs e eventos recentes em busca de atividade anormal.
- Garanta cópias de segurança testadas e isoladas.
- Prepare um plano de resposta caso haja sinais de ransomware.
Checklist pratico
- Inventarie todos os servidores Microsoft SharePoint e identifique versão, exposição e criticidade.
- Confirme a aplicação das correções de maio para a CVE-2026-45659.
- Revise logs recentes e procure acessos incomuns, execução de comandos e alterações de arquivos.
- Valide backups e garanta que eles possam ser restaurados rapidamente.
- Defina responsáveis por resposta a incidente caso surjam sinais de ransomware.
Perguntas frequentes
Qual é a falha explorada?
É a CVE-2026-45659, vulnerabilidade de alta severidade no Microsoft SharePoint que pode permitir execução remota de código em servidores não corrigidos.
Quem está em risco?
Organizações que usam SharePoint Enterprise Server 2016, SharePoint Server 2019 ou SharePoint Server Subscription Edition sem as atualizações indicadas pela Microsoft.
Por que o alerta da CISA importa?
Porque a CISA confirmou exploração por ransomware e colocou a falha no catálogo de vulnerabilidades conhecidas exploradas, o que sinaliza risco real e prioridade máxima de correção.
Proteja sua empresa com a LC SEC
A LC SEC ajuda sua empresa a identificar exposição no Microsoft SharePoint, validar correções, revisar acessos e preparar resposta contra ransomware.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

