Threats
A vulnerabilidade CVE-2026-65660 no Microsoft SharePoint está a ser explorada em ataques. A falha permite execução remota de código e foi corrigida pela Microsoft em agosto
28/09/2026
|
A Microsoft confirmou a exploração ativa da vulnerabilidade CVE-2026-65660 no SharePoint, cerca de seis semanas depois de disponibilizar uma correção e poucos dias após a divulgação pública de detalhes técnicos sobre a falha. A CVE-2026-65660 é uma vulnerabilidade de execução remota de código (RCE) corrigida nas atualizações Patch Tuesday de agosto de 2026. Segundo a Microsoft, resulta de uma injeção de código e permite que um atacante autenticado, com privilégios reduzidos num servidor afetado, execute código arbitrário sem interação do utilizador. A 25 de setembro, a Microsoft atualizou o respetivo aviso de segurança para indicar que dispunha de provas consideradas fiáveis da utilização da vulnerabilidade em ataques. No mesmo dia, a Cybersecurity and Infrastructure Security Agency (CISA) dos Estados Unidos adicionou a CVE-2026-65660 ao catálogo Known Exploited Vulnerabilities (KEV). As agências federais norte-americanas receberam como prazo 28 de setembro para aplicar as medidas de mitigação exigidas. A plataforma de threat intelligence Previdian, anteriormente denominada KEVIntel, identificou tentativas de exploração a 24 de setembro. No dia seguinte, a empresa observou tentativas de criação de uma webshell, que poderia fornecer aos atacantes acesso persistente aos sistemas comprometidos. A identidade dos responsáveis pelos ataques permanece desconhecida. A atividade terá começado pouco depois de investigadores da Viettel Security, responsáveis pela comunicação inicial da vulnerabilidade à Microsoft, terem publicado detalhes técnicos sobre a falha. Segundo a Viettel, a vulnerabilidade foi inicialmente classificada pela Microsoft como uma falha de spoofing de severidade média. A avaliação foi posteriormente revista, passando a ser considerada uma vulnerabilidade de RCE de severidade elevada. A exploração isolada da CVE-2026-65660 requer autenticação e privilégios reduzidos, mas não exige interação do utilizador. Tecnicamente, a vulnerabilidade permite contornar verificações de tipo e alcançar execução de código. Para obter RCE sem autenticação, um atacante necessita de a combinar com uma vulnerabilidade distinta que permita contornar os mecanismos de autenticação. A Previdian indicou que os exploits identificados em ataques aparentam basear-se na informação técnica divulgada pela Viettel Security. Este intervalo entre a publicação de detalhes técnicos e a deteção de exploração reforça a necessidade de atualização dos servidores SharePoint afetados. A CVE-2026-65660 junta-se a outras vulnerabilidades do SharePoint exploradas em ataques. O catálogo KEV da CISA inclui atualmente 16 falhas relacionadas com a plataforma da Microsoft, oito das quais descobertas e corrigidas em 2026. |