Hackers exploram vulnerabilidades no SharePoint e MikroTik RouterOS

A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) adicionou duas vulnerabilidades que afetam o Microsoft SharePoint e o MikroTik RouterOS ao catálogo Known Exploited Vulnerabilities (KEV), após identificar evidências de exploração ativa em ataques.
Uma delas é a CVE-2026-50522, vulnerabilidade crítica de execução remota de código (RCE) no Microsoft SharePoint Server, com pontuação CVSS 9,8. A falha envolve desserialização de dados não confiáveis e pode permitir que um invasor execute código remotamente em servidores vulneráveis.
A CVE-2026-50522 foi corrigida pela Microsoft em julho de 2026, mas começou a ser explorada após a divulgação pública de uma prova de conceito (PoC). A atividade observada contra instalações locais do SharePoint incluiu tentativas de obter as chamadas machine keys do servidor, que podem ser usadas para manter acesso persistente ao ambiente.
O problema afeta versões on-premises do SharePoint. Segundo análises anteriores, apenas aplicar a atualização pode não ser suficiente caso o servidor já tenha sido comprometido, tornando necessária a investigação do ambiente e a rotação de credenciais e chaves potencialmente expostas.
A segunda vulnerabilidade destacada pela CISA é a CVE-2026-67279, presente no MikroTik RouterOS. A falha está relacionada à máquina de estados do protocolo SSH e pode ser combinada com a CVE-2026-86060 para formar uma cadeia de exploração conhecida como MikroTrick.
Nesse cenário, um invasor pode assumir controle administrativo de roteadores MikroTik com o serviço SSH exposto à internet sem precisar fornecer senha ou chave SSH válida. A CVE-2026-67279 permite avançar para uma etapa que normalmente exigiria autenticação concluída, enquanto a CVE-2026-86060 transforma esse acesso em privilégios administrativos completos.
A exploração utiliza -2 como nome de usuário. O RouterOS interpreta esse valor como uma opção do programa de login, permitindo que informações controladas pelo invasor sejam utilizadas para definir identidade e nível de privilégio. Em ataques observados, uma das evidências foi a criação de uma conta chamada ops com privilégios elevados.
Registros associados aos ataques remontam a pelo menos 2 de setembro, um dia antes da disponibilização inicial das correções pela MikroTik. As versões corrigidas incluem RouterOS 6.49.21, 7.23.4 e 7.24.2, embora versões posteriores também estejam disponíveis nos respectivos canais de atualização.
A exploração depende de o serviço SSH do roteador estar acessível ao atacante. A configuração doméstica padrão da MikroTik não expõe o SSH à internet enquanto as regras padrão de firewall permanecem intactas, mas dispositivos cuja configuração foi alterada para permitir gerenciamento por redes não confiáveis apresentam maior exposição.
Administradores de equipamentos MikroTik devem atualizar o RouterOS e verificar sinais de comprometimento, incluindo tentativas de login com o usuário -2, contas desconhecidas — especialmente ops —, scripts, tarefas agendadas, túneis, proxies e outras alterações não reconhecidas. Se houver indícios de invasão, a recomendação do CERT Polska inclui isolar o equipamento, preservar logs e configurações, restaurar o dispositivo e reconstruí-lo a partir de uma configuração confiável.
A inclusão das vulnerabilidades no catálogo KEV indica que elas deixaram de representar apenas um risco teórico: existem evidências de exploração em ambientes reais. Para organizações que utilizam SharePoint Server on-premises ou equipamentos MikroTik expostos à internet, a prioridade passa a ser não apenas aplicar as correções, mas também verificar se houve comprometimento antes da atualização.



