Falhas críticas no sharepoint e no mikrotik routeros são exploradas em ataques reais

4 минут чтения

Hackers exploram falhas no SharePoint e no MikroTik RouterOS

Duas vulnerabilidades em produtos da Microsoft e da MikroTik entraram no catálogo de falhas exploradas da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA). A inclusão no Known Exploited Vulnerabilities (KEV) indica que há registros de ataques reais – e não apenas a possibilidade teórica de exploração.

Uma das falhas, identificada como CVE-2026-50522, afeta o Microsoft SharePoint Server instalado localmente. Com pontuação CVSS 9,8, ela é considerada crítica e pode permitir execução remota de código. O problema está relacionado à desserialização de dados não confiáveis: em determinadas condições, um invasor pode enviar informações manipuladas ao servidor e executar comandos à distância.

A Microsoft disponibilizou uma correção em julho de 2026. Ainda assim, a exploração ganhou força após a divulgação pública de uma prova de conceito, que demonstrou como abusar da vulnerabilidade. Entre as atividades observadas em servidores locais do SharePoint estão tentativas de obter as chamadas *machine keys*. Essas chaves podem ser usadas para preservar o acesso a um ambiente comprometido, inclusive depois de mudanças feitas para conter a invasão.

Por isso, instalar a atualização é uma medida essencial, mas nem sempre suficiente. Se o servidor já tiver sido acessado por um invasor, as equipes de segurança também precisam investigar sinais de comprometimento, avaliar quais informações podem ter sido expostas e substituir credenciais e chaves que estejam sob suspeita. A falha descrita afeta versões locais do SharePoint.

O segundo alerta envolve o MikroTik RouterOS e a CVE-2026-67279, uma vulnerabilidade ligada ao funcionamento do protocolo SSH. Ela pode ser encadeada com a CVE-2026-86060, formando uma sequência de exploração conhecida como MikroTrick.

Nessa combinação, um atacante pode obter controle administrativo de roteadores MikroTik que tenham o SSH acessível pela internet, sem apresentar uma senha ou uma chave SSH válida. A primeira falha permite avançar para uma etapa normalmente protegida por autenticação. A segunda pode transformar esse avanço em privilégios administrativos completos.

A técnica observada utiliza `-2` como nome de usuário. O RouterOS interpreta esse valor como uma opção do programa de login, o que possibilita manipular informações usadas para definir a identidade e o nível de acesso. Em alguns casos, os invasores criaram uma conta chamada `ops` com privilégios elevados.

Os registros relacionados aos ataques remontam, pelo menos, a 2 de setembro, um dia antes da liberação inicial das correções pela MikroTik. As versões corrigidas incluem RouterOS 6.49.21, 7.23.4 e 7.24.2. Também podem estar disponíveis versões mais recentes nos canais de atualização do fabricante.

A exposição depende de o serviço SSH estar acessível ao invasor. Nas configurações domésticas padrão, as regras de firewall da MikroTik não deixam esse serviço aberto para a internet. O risco aumenta quando essas regras são modificadas para permitir administração remota a partir de redes não confiáveis.

Administradores devem atualizar o RouterOS e examinar os equipamentos em busca de atividades incomuns. Entre os sinais a verificar estão tentativas de acesso com o usuário `-2`, contas desconhecidas – especialmente uma chamada `ops` -, scripts não reconhecidos, tarefas agendadas, túneis, proxies e mudanças inesperadas na configuração.

Se houver evidências de invasão, a orientação é retirar o equipamento de operação ou isolá-lo da rede, preservar registros e configurações para análise e reconstruí-lo a partir de uma configuração confiável. Restaurar o dispositivo sem investigar o incidente pode deixar passar alterações maliciosas ou permitir que o invasor recupere o acesso.

No SharePoint, a resposta também deve incluir uma revisão dos registros do servidor e das contas que podem ter sido afetadas. A presença de alterações suspeitas, acessos fora do padrão ou exposição de chaves exige uma avaliação cuidadosa antes de considerar o ambiente seguro. Em ambos os casos, a atualização corrige a vulnerabilidade, mas não apaga vestígios de uma intrusão anterior.

Organizações que usam SharePoint local ou roteadores MikroTik devem priorizar os sistemas expostos à internet e confirmar quais versões estão em execução. Inventariar os ativos ajuda a identificar equipamentos esquecidos, antigos ou administrados por equipes diferentes, que podem continuar vulneráveis mesmo depois da atualização dos servidores principais.

Também é recomendável limitar o gerenciamento remoto. Quando possível, o acesso SSH deve ficar restrito a redes administrativas confiáveis, em vez de permanecer aberto publicamente. A adoção de regras de firewall restritivas reduz a superfície de ataque e ajuda a impedir que uma falha explorável alcance diretamente o equipamento.

A inclusão das duas vulnerabilidades no catálogo KEV reforça a necessidade de tratar o problema como uma ocorrência ativa. Para reduzir o risco, não basta corrigir: é preciso verificar se houve acesso indevido, remover mecanismos de persistência e revisar credenciais e configurações antes de devolver os sistemas à operação normal.