
Uma vulnerabilidade crítica de RCE sem autenticação no SharePoint (CVE-2025-53770), agora explorada ativamente, construída diretamente sobre a falha de spoofing CVE-2025-49706.
Uma Escala Crítica a partir de CVE‑2025‑49706
Por Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 é uma vulnerabilidade crítica (CVSS 9.8) de RCE sem autenticação no Microsoft SharePoint, agora ativamente explorada na natureza. Esta não é uma questão isolada—é uma variante de CVE‑2025‑49706, que cobri anteriormente. Mas enquanto CVE‑2025‑49706 exigia autenticação, a 53770 não exige.
Isto é execução de código não autenticada, com quedas de web shell no mundo real e escalonamento de privilégios em ataques ativos. Aplique o patch agora.
Eu analisei anteriormente a CVE‑2025‑49706 – uma vulnerabilidade de spoofing no SharePoint que permitia manipulação de tokens, upload de web shells e movimento lateral a partir de um ponto de apoio autenticado.
CVE‑2025‑53770 se baseia na mesma fundação, mas pula o login completamente.
Tipo: Execução Remota de Código (RCE) Não Autenticada
Severidade: CVSS 9.8 (Crítica)
Produtos Afetados:
De acordo com a Microsoft, esta é uma variante de CVE‑2025‑49706 e envolve manipulação inadequada de tokens de autenticação criados—combinada com payloads maliciosos de __VIEWSTATE—que levam à execução direta nos processos de trabalho do IIS.
Os atacantes estão encadeando:
Soltando:
spinstall0.aspxSuspSignoutReq.exew3wp.exe__VIEWSTATE injetado ou token forjado ignora a validaçãow3wp.exe) sob NT AUTHORITY\SYSTEM
A Microsoft lançou atualizações de segurança fora de banda em 20–21 de julho de 2025:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
__VIEWSTATE codificado grande em payloads POST
Árvore de processos suspeita:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| ID CVE | Acesso Necessário | Impacto | Exploração |
|---|
A Microsoft confirmou que a 53770 é uma variante da 49706, agora transformada em RCE não autenticada.
Esta não é apenas mais uma publicação de CVE. CVE‑2025‑53770 é uma das vulnerabilidades mais perigosas do SharePoint na memória recente. Ela se baseia em uma falha de spoofing já ruim (49706) e elimina a única barreira—autenticação.
Se você está executando uma instância SharePoint on-premises e não aplicou patches desde início de julho de 2025, assuma comprometimento e caça agressivamente.
Sou um profissional de cibersegurança focado em segurança ofensiva, análise de explorações e operações de red team. Já classifiquei entre os top 2% no TryHackMe e publiquei ferramentas de segurança como KeySentry, ShadowHash e PixelPhantomX. Possuo certificações como CEH, Security+, e o Certificado Red Team do IIT Kanpur, e escrevo regularmente para o InfoSec WriteUps e outras plataformas de segurança.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt
| CVE‑2025‑49706 | Autenticado | Spoofing / Drop de Shell | Confirmada |
| CVE‑2025‑53770 | Não Autenticado | RCE + Privilégio SYSTEM | Ativa |