🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Os agentes de ameaças começaram a explorar uma vulnerabilidade recentemente divulgada do Microsoft SharePoint após o lançamento de um código de prova de conceito (PoC).

A vulnerabilidade em questão é CVE-2026-55040 (pontuação CVSS: 9.1), que se refere a um desvio crítico de recurso de segurança que decorre de autenticação fraca. Ele foi corrigido pela Microsoft como parte das atualizações do Patch Tuesday de julho de 2026.

“O recurso de autenticação pode ser contornado, pois esta vulnerabilidade permite a representação”, disse a Microsoft em um comunicado sobre a falha no mês passado. “Explorar esta vulnerabilidade pode permitir que um invasor divulgue arquivos e modifique dados, mas o invasor não pode afetar a disponibilidade do sistema”.

De acordo com a Defused Cyber, os agentes de ameaças estão aproveitando uma exploração PoC lançada pela Rapid7 no início desta semana, indicando mais uma vez que novas falhas estão sendo abusadas em ataques no mundo real.

A exploração bem-sucedida do CVE-2026-55040 pode permitir que um invasor não autenticado evite a autenticação em um servidor SharePoint vulnerável e execute operações arbitrárias como usuário ou administrador do site do SharePoint. A vulnerabilidade, segundo Rapid7, se deve a “vários problemas” no pipeline de validação do token JWT.

Especificamente, ele encadeia quatro pontos fracos diferentes para permitir que um invasor remoto não autenticado forje um JWT válido e se faça passar por qualquer usuário do site do SharePoint. Rapid7 disse que o problema reside em duas classes diferentes que implementam a lógica de análise e validação de tokens para tokens Bearer serviço a serviço (S2S) -

SPJsonWebSecurityTokenHandlerV2

SPJsonWebSecurityBaseTokenHandlerV2

Toda a cadeia pode ser explorada por um invasor da seguinte forma -

O invasor envia um JWT com “alg: none” no cabeçalho externo, portanto, nenhuma assinatura é necessária no token externo.

O cabeçalho x5t do token de ator contém a impressão digital do certificado STS do próprio SharePoint, possibilitando resolver uma chave de assinatura sem verificação.

O certificado resolvido não está em TrustedSecurityTokenServices, permitindo que o emissor seja aceito.

A assinatura do token do ator é um valor não vazio, por exemplo, AAAA, que nunca é verificado.

O PoC baseado em Python do Rapid7 usa o token JWT forjado para consultar o controlador de domínio de um alvo, enumerar usuários por SID e localizar automaticamente o SID para que o usuário encontre um administrador do site.

No momento em que escrevo, não está claro quem está por trás da atividade de exploração ou quais são seus objetivos finais. Os dados de telemetria capturados pelo KEVIntel mostram que um total de 12 tentativas de exploração foram registradas desde 19 de julho de 2026. Destas, oito ocorreram em 12 e 13 de agosto de 2026, indicando que o lançamento do PoC desempenhou um papel nesses esforços.

As 12 tentativas de exploração tiveram origem em oito endereços IP exclusivos correspondentes a cinco países e regiões, incluindo Hong Kong, Japão, Países Baixos, Taiwan e EUA. À luz de um aumento na exploração ativa, os utilizadores do SharePoint são aconselhados a manter as suas instâncias atualizadas para uma proteção ideal.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #atacantes #exploram #desvio #de #autenticação #do #sharepoint #após #lançamento #público #de #poc
💡 Compartilhe e ajude nosso projeto a crescer!

Post a Comment