Voltar ao início do blog

Microsoft SharePoint e MikroTik tem falhas exploradas em ataques reais

Microsoft SharePoint e MikroTik tem falhas exploradas em ataques reais
Vulnerabilidade

SharePoint e MikroTik: falhas ativas, aja agora

CISA confirmou exploração ativa contra Microsoft SharePoint e MikroTik RouterOS.

Microsoft SharePoint e MikroTik tem falhas exploradas em ataques reais

Resumo rapido

A CISA incluiu duas vulnerabilidades no catálogo KEV, a lista que reúne falhas com exploração confirmada em ataques reais. Os alvos são o Microsoft Office SharePoint e o MikroTik RouterOS. A prioridade se justifica pela combinação: execução de código no SharePoint e acesso administrativo sem senha em roteadores expostos.

Neste artigo voce vai aprender:

  • Quais são as duas falhas adicionadas ao catálogo KEV da CISA.
  • Por que o Microsoft SharePoint passou de risco de falsificação para execução de código.
  • Como o MikroTik RouterOS pode ser tomado sem senha quando as falhas são combinadas.
  • Quais sinais investigar em ambientes corporativos.
  • Quais ações práticas reduzem o risco imediatamente.

Duas falhas entraram no catálogo KEV da CISA

A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, a CISA, incluiu duas vulnerabilidades no catálogo Known Exploited Vulnerabilities, o KEV. Entrar nessa lista tem um significado específico: existe evidência de uso em ataques reais, não uma hipótese de laboratório.

As falhas são a CVE-2026-65660, no Microsoft Office SharePoint, com pontuação CVSS 8.8, e a CVE-2026-67279, no MikroTik RouterOS, com pontuação CVSS 6.9. A Microsoft informou em 25/09/2026 que dispunha de evidências confiáveis de ataques explorando a falha do SharePoint.

De falsificação para execução remota de código

No Microsoft SharePoint, o problema foi descrito inicialmente como uma falha de falsificação. A Microsoft atualizou o comunicado depois para indicar que ela pode permitir execução remota de código. Traduzindo: um invasor autorizado consegue tentar fazer o servidor rodar comandos pela rede.

No MikroTik RouterOS, a CVE-2026-67279 permite que um cliente não autenticado abra um canal de sessão e envie uma solicitação de execução. Essa falha foi encadeada com a CVE-2026-86060 numa sequência batizada de MikroTrick, que resulta em controle administrativo completo de roteadores vulneráveis expostos à internet, sem exigir senha.

Sinais de alerta para procurar no seu ambiente

Não há informação pública sobre quantas empresas foram atingidas, quem está por trás dos ataques ou quando a exploração começou. A saída prática é olhar para dentro e caçar indícios técnicos, com atenção redobrada quando o Microsoft SharePoint ou os roteadores MikroTik respondem pela internet.

  • Acessos incomuns ao Microsoft SharePoint vindos de redes ou horários fora do padrão.
  • Criação ou uso inesperado de contas autorizadas no SharePoint.
  • Execução de comandos, scripts ou processos não reconhecidos no servidor SharePoint.
  • Sessões administrativas estranhas em dispositivos MikroTik RouterOS.
  • Alterações não planejadas em políticas, rotas, usuários ou permissões do roteador.

Prioridade operacional: exposição, correção e logs

Quem opera Microsoft SharePoint ou MikroTik RouterOS deve tratar o caso como urgência real. A presença no catálogo KEV confirma exploração ativa e eleva o risco justamente nos ambientes que ainda não revisaram superfície exposta, nível de patch e registros de acesso.

  • Verifique se há atualizações oficiais disponíveis para Microsoft SharePoint e MikroTik RouterOS e aplique conforme o plano de mudança da empresa.
  • Remova painéis administrativos de MikroTik RouterOS da internet sempre que possível.
  • Restrinja o acesso ao Microsoft SharePoint apenas a usuários e redes necessários.
  • Revise logs recentes em busca de sessões, comandos e alterações administrativas fora do padrão.
  • Se houver suspeita de invasão, preserve evidências antes de reinstalar ou limpar sistemas.

Checklist pratico

  1. Liste todos os servidores Microsoft SharePoint e roteadores MikroTik RouterOS, incluindo os expostos à internet.
  2. Confirme a versão, aplique correções oficiais disponíveis e registre a data da atualização.
  3. Analise logs de autenticação, sessões administrativas e mudanças de configuração nos últimos dias.
  4. Revogue acessos desnecessários e reduza permissões de contas autorizadas.
  5. Monitore novas tentativas de acesso e crie alerta para comandos ou sessões fora do padrão.

Perguntas frequentes

O que significa uma falha estar no catálogo KEV da CISA?

Significa que a CISA recebeu evidência de exploração ativa. Ou seja, atacantes já estão usando a falha contra ambientes reais, e a correção deixa de ser opcional.

A falha do Microsoft SharePoint afeta qualquer usuário?

A descrição aponta que um atacante autorizado pode executar código pela rede. O risco maior, portanto, está em ambientes SharePoint vulneráveis com contas, acessos ou serviços passíveis de abuso.

Por que o caso do MikroTik RouterOS é grave?

Porque a CVE-2026-67279 foi combinada com a CVE-2026-86060, e essa dupla entrega acesso administrativo completo a roteadores vulneráveis expostos à internet, sem senha.

Proteja sua empresa com a LC SEC

A LC SEC ajuda sua equipe a identificar exposição de Microsoft SharePoint, MikroTik RouterOS e outros ativos críticos, priorizar correções e investigar sinais de exploração ativa.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://thehackernews.com/2026/09/sharepoint-rce-and-mikrotik-routeros.html

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal