Falla crítica en Microsoft SharePoint explotada activamente
La Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) ha incluido en su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) una falla crítica en Microsoft SharePoint Server, identificada como CVE-2026-58644, y ha requerido a las agencias federales aplicar el parche antes del 19 de julio de 2026. Se trata de una vulnerabilidad de deserialización de datos no confiables con puntuación CVSS 9.8 que permite a un atacante autenticado con el rol mínimo de Site Owner inyectar y ejecutar código de forma remota en servidores SharePoint. Microsoft confirmó que el fallo es explotable a través de la red y que su complejidad de ataque es baja, por lo que es susceptible de ser utilizado repetidamente por actores maliciosos.
Los parches fueron publicados en las actualizaciones de Patch Tuesday del 14 de julio de 2026 y Microsoft ha indicado que la vulnerabilidad ya fue explotada en la naturaleza como zero-day antes de la disponibilidad de las correcciones. Además, CISA ha advertido sobre la explotación activa de varias fallas en SharePoint Server (incluidas CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164) que dan lugar a ejecución remota de código y actividades posteriores a la explotación, como el robo de claves de máquina de IIS y la persistencia mediante técnicas de deserialización.
Para organizaciones que mantienen instancias on-premises de SharePoint Server, el riesgo es alto: exponer servidores directamente a Internet facilita ataques y puede permitir a atacantes desplegar malware o mantener acceso persistente. Las medidas de contención sugeridas por CISA incluyen aplicar parches de inmediato, habilitar integración con AMSI, escanear y eliminar artefactos de intrusión antes de rotar claves de IIS, establecer registros selectivos para detectar explotación y restringir el acceso externo a componentes administrativos como SharePoint Central Administration.
Versiones Afectadas
| Producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| Microsoft SharePoint Server Subscription Edition | Subscription Edition (on-premises) | SharePoint Online (Microsoft 365) |
| Microsoft SharePoint Server 2019 | 2019 | SharePoint Online (Microsoft 365) |
| Microsoft SharePoint Enterprise Server 2016 | 2016 | SharePoint Online (Microsoft 365) |
Recomendaciones
- Aplicar inmediatamente las actualizaciones publicadas por Microsoft (Patch Tuesday del 14 de julio de 2026) y verificar la instalación completa.
- Priorizar entornos expuestos públicamente y acortar los ciclos de parcheo cuando sea posible.
- Habilitar y verificar la integración con Antimalware Scan Interface (AMSI) para cada aplicación web de SharePoint.
- Escanear en busca de artefactos de intrusión y herramientas de recolección de claves antes de rotar las claves de IIS.
- Restringir el acceso externo a SharePoint Central Administration y limitar las comunicaciones de granja y base de datos solo a sistemas necesarios.
- Implementar registros detallados y mecanismos de monitoreo para detectar intentos de explotación y actividades post-explotación.
- Revisar y aplicar la guía de endurecimiento de SharePoint Server de Microsoft para puertos, servicios y configuraciones Web.config específicas.
CVEs
Referencias
https://nvd.nist.gov/vuln/detail/CVE-2026-58644
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-56164