CVE-2026-65660 é uma falha de injeção de código no Microsoft SharePoint Server local (2016, 2019 e Subscription Edition) que permite a um invasor executar código no servidor. A Microsoft a corrigiu nas atualizações de segurança de 11 de agosto de 2026, mas inicialmente a classificou como um erro de falsificação de severidade média, com nota 6,5. Em 27 de agosto, ela foi reclassificada como execução remota de código, com nota 8,8.
A reclassificação chegou tarde para muitas equipes. Em 24 de setembro, a empresa de inteligência de ameaças Previdian detectou as primeiras tentativas de exploração. Em 25 de setembro, os ataques passaram a instalar web shells, a CISA incluiu a falha em seu catálogo de vulnerabilidades exploradas conhecidas (KEV) e a Microsoft confirmou ter evidências confiáveis de ataques reais. As agências federais dos EUA tiveram até 28 de setembro para corrigi-la.
Por que uma empresa privada deveria se importar? Porque o SharePoint raramente é apenas um repositório de arquivos. Ele guarda contratos, registros de RH, documentos de engenharia e as permissões que os ligam ao Active Directory e ao Microsoft 365. Uma web shell nesse servidor dá ao invasor uma base silenciosa e persistente dentro da rede. Para organizações que dependem de um serviço gerenciado de cibersegurança com SOC 24/7, SIEM e MDR, esse é o tipo de evento que deve ser detectado, validado e contido em horas, e não descoberto meses depois.
Se a correção existe desde agosto, por que é uma emergência? Três fatores fazem do CVE-2026-65660 um caso típico do problema atual de patches.
Primeiro, o rótulo de severidade estava errado no lançamento. Muitos programas de vulnerabilidades ordenam por nota e por categoria. Uma falha de falsificação com 6,5 cai no próximo ciclo mensal, e não na fila de emergência. Quando virou uma RCE de 8,8, o relógio já estava correndo.
Segundo, o exploit é uma cadeia de dois estágios. A falha exige uma conta com poucos privilégios. A Previdian documentou invasores que a combinam com um bypass de acesso anônimo, o que a transforma em execução de código pré-autenticação em sites que permitem acesso anônimo. Duas fraquezas de aparência média se combinam em um caminho crítico.
Terceiro, o SharePoint é um alvo recorrente. O catálogo da CISA já lista 16 vulnerabilidades do SharePoint, 8 delas incluídas neste ano. Equipes que tratam cada alerta como um caso isolado continuarão atrasadas.
O risco prático não é só o servidor sem patch. É o servidor que recebeu a correção na semana passada, mas já estava comprometido em 24 de setembro. Uma web shell sobrevive à atualização, porque a atualização remove a vulnerabilidade, e não o invasor.
O que sua equipe deve fazer hoje? Siga estes passos, em ordem.
Confirme sua exposição. Liste todas as farms de SharePoint Server, incluindo instâncias de teste e departamentais esquecidas, e identifique quais são acessíveis pela internet ou permitem acesso anônimo.
Aplique as atualizações de agosto de 2026. As versões corrigidas são a 16.0.19725.20522 ou superior para Subscription Edition, a 16.0.10417.20198 ou superior para SharePoint 2019 e a 16.0.5565.1001 ou superior para SharePoint 2016. Verifique o número da versão em cada servidor, e não apenas no console da farm.
Cace antes de relaxar. Trate como potencialmente comprometido qualquer servidor que estava exposto à internet e sem patch após 24 de setembro. Procure arquivos .aspx inesperados nos diretórios de layouts do SharePoint, processos filhos incomuns do processo de trabalho do IIS e novas tarefas agendadas ou contas.
Troque os segredos se encontrar algo. Se houver evidência de web shell, troque as senhas de contas de serviço e as chaves de máquina da farm, pois o invasor pode tê-las lido.
Reforce a porta de entrada. Coloque o SharePoint atrás de um proxy reverso que exija autenticação, ative a integração com a Antimalware Scan Interface (AMSI) e exija autenticação multifator dos administradores.
Alimente seu monitoramento. Envie os logs de SharePoint, IIS e autenticação para o SIEM e crie alertas com os indicadores acima, para que o próximo alerta seja uma consulta, e não uma correria.
Equipes sem capacidade de operar isso 24 horas por dia podem contar com serviços gerenciados de TI para inventário de ativos, orquestração de patches e backup, garantindo um ponto de recuperação caso seja preciso reconstruir um servidor.
Por que mudar a forma de lidar com sistemas que parecem ferramentas internas rotineiras? Porque os invasores já os tratam como pontos de entrada de alto valor.
Contenção mais rápida e limpa. Quando os logs do SharePoint são monitorados continuamente, uma web shell aparece como anomalia em horas. Sem monitoramento, o mesmo invasor pode ficar semanas enquanto se desloca para servidores de arquivos e sistemas de identidade.
Menor exposição de dados. O SharePoint concentra documentos sensíveis. Reduzir o tempo de detecção reduz diretamente quantos dados um invasor consegue copiar antes de você cortar o acesso.
Evidência de conformidade. Reguladores, seguradoras de risco cibernético e clientes corporativos perguntam cada vez mais com que rapidez vulnerabilidades exploradas são corrigidas. Um processo documentado, que use o catálogo KEV da CISA e registre a data de cada correção, responde com fatos.
Menor raio de impacto. Segmentar a farm do SharePoint dos controladores de domínio e dos sistemas de backup, com caminhos redundantes e segmentados como os construídos com conectividade multioperadora e SD-WAN, limita o que um servidor comprometido consegue alcançar.
Um procedimento repetível. Os mesmos passos valem para o próximo zero-day em uma VPN, um firewall ou um gateway de e-mail. Um procedimento bem ensaiado vale mais do que dez improvisados.
A HIT Communications opera redes e comunicações corporativas há mais de 30 anos na América Latina, nos Estados Unidos e na Europa. Vemos a resposta a vulnerabilidades como parte de um ambiente conectado: rede, servidores, identidade, voz e nuvem.
Nossos serviços de cibersegurança combinam SOC 24/7, SIEM e detecção e resposta gerenciada (MDR) para encontrar web shells e outros mecanismos de persistência, validar indicadores de comprometimento e orientar a contenção enquanto os patches são testados. Nossos serviços gerenciados de TI mantêm inventários, correções e backups sob controle para que um alerta como este seja uma mudança rotineira, e não uma crise. E nossos projetos de conectividade multioperadora e SD-WAN oferecem caminhos segmentados e redundantes que limitam o alcance de qualquer host comprometido.
Se sua organização opera SharePoint local, Exchange ou outros sistemas de colaboração hospedados internamente, podemos ajudar a confirmar a exposição, caçar comprometimentos e montar o monitoramento que encurta a próxima resposta.
O CVE-2026-65660 mostra como uma vulnerabilidade já corrigida ainda pode causar uma violação: a severidade foi revista tarde, o exploit encadeia duas fraquezas e uma web shell sobrevive ao patch. A resposta certa é corrigir, depois caçar, depois reforçar e monitorar.
Se você não tem certeza de quais servidores SharePoint estão expostos, se foram verificados após 24 de setembro ou se alguém acompanha seus logs 24 horas por dia, este é o momento de descobrir. Fale com a HIT Communications e agende uma conversa com nossa equipe para revisar sua exposição e sua abordagem de detecção e resposta.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato