Uma vulnerabilidade crítica no Microsoft SharePoint Server foi explorada em ataques para executar código remotamente sem autenticação. Registrada como CVE-2025-53770, a falha recebeu pontuação CVSS de 9,8 e afeta instalações locais da plataforma.
O problema envolve a desserialização insegura de dados enviados ao servidor. Com requisições especialmente preparadas, invasores conseguem executar comandos e assumir o controle do sistema sem precisar de credenciais ou interação de usuários.
A exploração integra uma cadeia chamada ToolShell, relacionada às vulnerabilidades CVE-2025-49704 e CVE-2025-49706. As falhas CVE-2025-53770 e CVE-2025-53771 surgiram como variantes capazes de contornar proteções aplicadas anteriormente.
Os ataques atingem o SharePoint Server 2016, o SharePoint Server 2019 e o SharePoint Server Subscription Edition. O SharePoint Online, oferecido pela infraestrutura em nuvem do Microsoft 365, não é afetado.
Após a invasão, os operadores podem instalar web shells, executar ferramentas adicionais e roubar chaves criptográficas do ASP.NET. Essas chaves permitem forjar tokens de autenticação e manter acesso mesmo depois da aplicação dos patches.
Os administradores devem instalar todas as atualizações disponíveis, limitar a exposição do SharePoint à internet e procurar arquivos, processos e tarefas agendadas suspeitas.



