
CVE-2026-56164 é uma vulnerabilidade crítica de falta de autenticação que afeta o Microsoft SharePoint Server on-premises. Ela permite que atacantes remotos não autenticados elevem privilégios pela rede.
Crítico (CVSS 9.8) — Escalação de Privilégio Não Autenticada para Administrador de Farm no Microsoft SharePoint Server
CVE-2026-56164 é uma vulnerabilidade crítica de ausência de autenticação no Microsoft SharePoint Server que permite que um atacante remoto não autenticado eleve privilégios ao nível de Administrador de Farm. A vulnerabilidade reside no assembly Microsoft.Office.Server.UserProfiles, que processa requisições SOAP em /_vti_bin/client.svc/ProcessQuery.
Ao omitir intencionalmente o cabeçalho X-RequestDigest e fornecer cabeçalhos de roteamento específicos, o servidor vulnerável recorre a um contexto de segurança elevado em vez de rejeitar a requisição não autenticada. Isso permite que atacantes anônimos enumerem coleções de sites, usuários, configuração do farm, adicionem administradores e executem comandos.
CISA KEV: Esta vulnerabilidade está listada no Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA devido à exploração ativa no mundo real.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-56164 |
| Severidade | CRÍTICA |
| CVSS 3.1 | 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-306: Ausência de Autenticação para Função Crítica |
| Impacto | Elevação de Privilégio Não Autenticada para Administrador de Farm |
| Status de Exploração | Exploração ativa (CISA KEV) |
| MITRE ATT&CK | T1190 (Explorar Aplicação Exposta Publicamente) |
O handler Microsoft.Office.Server.UserProfiles processa requisições SOAP em /_vti_bin/client.svc/ProcessQuery. Em operações normais, o SharePoint valida o cabeçalho X-RequestDigest para confirmar o contexto de autenticação. No entanto, existe um bypass de validação:
X-RequestDigest estiver ausente E cabeçalhos de roteamento específicos estiverem presentes// Vulnerável: Se o digest estiver ausente, o handler verifica cabeçalhos de roteamento
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
// Ignora a validação de identidade padrão → sessão administrativa elevada
InitializeElevatedSecurityContext(context);
} else {
ValidateRequestDigest(digest); // Caminho normal
}
// Corrigido: A validação do digest é incondicional
if (string.IsNullOrEmpty(digest)) {
context.Response.StatusCode = 401;
throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);
| Produto | Versões Afetadas | Versão Corrigida |
|---|---|---|
| SharePoint Enterprise Server 2016 | Todas as 16.0.x anteriores ao patch | 16.0.5561.1001 |
| SharePoint Server 2019 | Todas as 16.0.x anteriores ao patch | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | Todas as 16.0.x anteriores ao patch | 16.0.19725.20434 |
Não impactado: SharePoint Online (Microsoft 365)
┌─────────────────────────────────────────────────────────────────────┐
│ CVE-2026-56164 Exploit Toolkit │
├─────────────────────────────────────────────────────────────────────┤
│ │
│ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │
│ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │
│ │ Scanner │ │ + Version Check │ │ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ CSOM Payloads│ │ │
│ │ Reports: │ │ (detection, │ │ │
│ │ • SharePoint detected? │ │ enum, │ │ │
│ │ • Server version │ │ elevate, │ │ │
│ │ • Vulnerable? │ │ execute) │ │ │
│ │ • Auth bypass confirmed? │ └──────────────┘ │ │
│ ▼ │ ┌──────────────┐ │ │
│ ┌────────────┐ ┌─────────────────┐ │ │ SOAP Payloads│ │ │
│ │ exploit.py │────▶│ HTTP Request │ │ │ (admin, exec)│ │ │
│ │ Exploit │ │ Delivery │ │ └──────────────┘ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ Bypass │ │ │
│ │ ┌──────────────────────┐ │ │ Headers │ │ │
│ ├─▶│ MODE: detect │ │ │ (routing) │ │ │
│ │ │ Safe, non-intrusive │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ │ ┌──────────────┐ │ │
│ │ ┌──────────────────────┐ │ │ HTTP Request │ │ │
│ ├─▶│ MODE: enumerate │ │ │ Builder │ │ │
│ │ │ Sites, users, config │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ └────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ ├─▶│ MODE: elevate │ ┌──────────────────────┐ │
│ │ │ Add site/farm admin │ │ Target SharePoint │ │
│ │ └──────────────────────┘ │ /_vti_bin/client.svc │ │
│ │ ┌──────────────────────┐ │ /_vti_bin/SPAdmin │ │
│ └─▶│ MODE: execute │ └──────────────────────┘ │
│ │ System commands │ │
│ └──────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ └─▶│ MODE: full │ detect→enum→elevate→execute │
│ └──────────────────────┘ │
└─────────────────────────────────────────────────────────────────────┘