SharePoint e MikroTik: falhas ativas, aja agora
CISA confirmou exploração ativa contra Microsoft SharePoint e MikroTik RouterOS.

Resumo rapido
A CISA incluiu duas vulnerabilidades no catálogo KEV, a lista que reúne falhas com exploração confirmada em ataques reais. Os alvos são o Microsoft Office SharePoint e o MikroTik RouterOS. A prioridade se justifica pela combinação: execução de código no SharePoint e acesso administrativo sem senha em roteadores expostos.
Neste artigo voce vai aprender:
- Quais são as duas falhas adicionadas ao catálogo KEV da CISA.
- Por que o Microsoft SharePoint passou de risco de falsificação para execução de código.
- Como o MikroTik RouterOS pode ser tomado sem senha quando as falhas são combinadas.
- Quais sinais investigar em ambientes corporativos.
- Quais ações práticas reduzem o risco imediatamente.
Duas falhas entraram no catálogo KEV da CISA
A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, a CISA, incluiu duas vulnerabilidades no catálogo Known Exploited Vulnerabilities, o KEV. Entrar nessa lista tem um significado específico: existe evidência de uso em ataques reais, não uma hipótese de laboratório.
As falhas são a CVE-2026-65660, no Microsoft Office SharePoint, com pontuação CVSS 8.8, e a CVE-2026-67279, no MikroTik RouterOS, com pontuação CVSS 6.9. A Microsoft informou em 25/09/2026 que dispunha de evidências confiáveis de ataques explorando a falha do SharePoint.
De falsificação para execução remota de código
No Microsoft SharePoint, o problema foi descrito inicialmente como uma falha de falsificação. A Microsoft atualizou o comunicado depois para indicar que ela pode permitir execução remota de código. Traduzindo: um invasor autorizado consegue tentar fazer o servidor rodar comandos pela rede.
No MikroTik RouterOS, a CVE-2026-67279 permite que um cliente não autenticado abra um canal de sessão e envie uma solicitação de execução. Essa falha foi encadeada com a CVE-2026-86060 numa sequência batizada de MikroTrick, que resulta em controle administrativo completo de roteadores vulneráveis expostos à internet, sem exigir senha.
Sinais de alerta para procurar no seu ambiente
Não há informação pública sobre quantas empresas foram atingidas, quem está por trás dos ataques ou quando a exploração começou. A saída prática é olhar para dentro e caçar indícios técnicos, com atenção redobrada quando o Microsoft SharePoint ou os roteadores MikroTik respondem pela internet.
- Acessos incomuns ao Microsoft SharePoint vindos de redes ou horários fora do padrão.
- Criação ou uso inesperado de contas autorizadas no SharePoint.
- Execução de comandos, scripts ou processos não reconhecidos no servidor SharePoint.
- Sessões administrativas estranhas em dispositivos MikroTik RouterOS.
- Alterações não planejadas em políticas, rotas, usuários ou permissões do roteador.
Prioridade operacional: exposição, correção e logs
Quem opera Microsoft SharePoint ou MikroTik RouterOS deve tratar o caso como urgência real. A presença no catálogo KEV confirma exploração ativa e eleva o risco justamente nos ambientes que ainda não revisaram superfície exposta, nível de patch e registros de acesso.
- Verifique se há atualizações oficiais disponíveis para Microsoft SharePoint e MikroTik RouterOS e aplique conforme o plano de mudança da empresa.
- Remova painéis administrativos de MikroTik RouterOS da internet sempre que possível.
- Restrinja o acesso ao Microsoft SharePoint apenas a usuários e redes necessários.
- Revise logs recentes em busca de sessões, comandos e alterações administrativas fora do padrão.
- Se houver suspeita de invasão, preserve evidências antes de reinstalar ou limpar sistemas.
Checklist pratico
- Liste todos os servidores Microsoft SharePoint e roteadores MikroTik RouterOS, incluindo os expostos à internet.
- Confirme a versão, aplique correções oficiais disponíveis e registre a data da atualização.
- Analise logs de autenticação, sessões administrativas e mudanças de configuração nos últimos dias.
- Revogue acessos desnecessários e reduza permissões de contas autorizadas.
- Monitore novas tentativas de acesso e crie alerta para comandos ou sessões fora do padrão.
Perguntas frequentes
O que significa uma falha estar no catálogo KEV da CISA?
Significa que a CISA recebeu evidência de exploração ativa. Ou seja, atacantes já estão usando a falha contra ambientes reais, e a correção deixa de ser opcional.
A falha do Microsoft SharePoint afeta qualquer usuário?
A descrição aponta que um atacante autorizado pode executar código pela rede. O risco maior, portanto, está em ambientes SharePoint vulneráveis com contas, acessos ou serviços passíveis de abuso.
Por que o caso do MikroTik RouterOS é grave?
Porque a CVE-2026-67279 foi combinada com a CVE-2026-86060, e essa dupla entrega acesso administrativo completo a roteadores vulneráveis expostos à internet, sem senha.
Proteja sua empresa com a LC SEC
A LC SEC ajuda sua equipe a identificar exposição de Microsoft SharePoint, MikroTik RouterOS e outros ativos críticos, priorizar correções e investigar sinais de exploração ativa.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/09/sharepoint-rce-and-mikrotik-routeros.html
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

