Alerta KEV: CVE-2026-45659 de SharePoint amenaza servidores on‑premises y exige parcheo inmediato

Autor: Publicada 4 min de lectura 186 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido recientemente en su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) un fallo de alta gravedad que afecta a servidores Microsoft SharePoint: se trata de la falla registrada como CVE-2026-45659, una vulnerabilidad de ejecución remota de código derivada de la deserialización de datos no confiables. Aunque Microsoft la corrigió en mayo de 2026 para SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016, la aparición de indicadores de explotación activa ha forzado a los equipos de seguridad a acelerar su respuesta, y el plazo recomendado por CISA para entidades del Gobierno Federal es aplicar los parches antes del 4 de julio de 2026. Más información general sobre la lista KEV está disponible en la web de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog.

Desde el punto de vista técnico, la vulnerabilidad permite a un atacante autenticado con privilegios mínimos de miembro de sitio (Site Member) ejecutar código en el servidor SharePoint sin necesidad de credenciales administrativas. Esto convierte a servidores on‑premises de SharePoint en objetivos especialmente atractivos, porque muchas organizaciones conservan instancias locales que integran contenido crítico y workflows automatizados y que, por defecto, exponen mecanismos de autenticación que pueden ser cooptados mediante phishing, credenciales filtradas o explotación encadenada de otras fallas.

Alerta KEV: CVE-2026-45659 de SharePoint amenaza servidores on‑premises y exige parcheo inmediato
Imagen generada con IA.

La evaluación de Microsoft calificó la probabilidad de explotación como “menos probable”, pero la inclusión en el catálogo de CISA por evidencia de abuso real demuestra una tensión habitual entre valoraciones de riesgo internas y las observaciones del terreno. Esa discrepancia es relevante para responsables de seguridad: si existe alguna indicación de explotación, la prudencia exige priorizar la mitigación inmediata, independientemente de etiquetas de probabilidad.

Este caso llega en un contexto más amplio de ataques complejos donde, según investigaciones de Microsoft, actores como Storm-2603 han explotado servidores on‑premises —incluyendo vectores contra SharePoint— para desplegar ransomware y mantener acceso prolongado. Los atacantes combinan herramientas legítimas de administración y telemetría (por ejemplo, Velociraptor), túneles a través de servicios en la nube, y canales de acceso remoto como Zoho Assist o SSH gestionado por IDEs, además de técnicas de escalada de privilegios y manipulación de controladores para evadir defensas. Microsoft documenta este tipo de actividad en su blog de seguridad: https://www.microsoft.com/security/blog/.

La lección operativa es clara: un incidente aparentemente singular (un ataque de ransomware) puede ocultar múltiples actores y cadenas de intrusión, lo que complica la contención y la remediación si solo se aborda el síntoma. Los equipos de respuesta deben asumir la posibilidad de actividad paralela, buscar rastros de movimientos laterales y de acceso persistente, y no limitar la investigación a la muestra inicial del incidente.

En términos prácticos y urgentes, la recomendación para administradores es priorizar la aplicación de los parches publicados por Microsoft en todos los entornos que ejecuten las ediciones afectadas de SharePoint. Si por limitaciones operativas no es posible aplicar la actualización de inmediato, conviene bloquear o restringir el acceso a interfaces de administración y servicios de SharePoint desde redes públicas, reforzar controles de autenticación multifactor, revisar y minimizar permisos de miembros de sitio, y segmentar la red para que servidores críticos no tengan rutas de acceso directo desde estaciones de trabajo o salidas a Internet.

Alerta KEV: CVE-2026-45659 de SharePoint amenaza servidores on‑premises y exige parcheo inmediato
Imagen generada con IA.

Para detección y respuesta se deben buscar señales de abuso asociadas con las tácticas descritas: creación de cuentas locales o de dominio inusuales, instalación de herramientas de gestión remota o túneles, registros que muestren solicitudes atípicas a ficheros de configuración (por ejemplo, web.config o win.ini) y patrones típicos de DLL side‑loading o ejecución de binarios inesperados. Correlacionar eventos de EDR, logs de proxy/reverse proxy y telemetría de identidad ayuda a distinguir actividad legítima de la maliciosa; los detalles técnicos sobre la vulnerabilidad pueden consultarse en la base NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-45659.

A medio y largo plazo, conviene repensar la exposición de servicios empresariales críticos en instalaciones on‑premises: mantener ciclos de parche frecuentes, fortalecer el control de cuentas con privilegios, supervisar conexiones salientes cifradas que puedan ser túneles y validar la integridad de drivers y software de terceros. Además, establecer procesos de respuesta que consideren escenarios con múltiples adversarios simultáneos reduce la probabilidad de subestimar el alcance de una intrusión y facilita una contención completa.

Si su organización detecta actividad sospechosa o señales compatibles con explotación de esta vulnerabilidad, lo prudente es activar su plan de respuesta a incidentes, tomar medidas de contención inmediatas y, si procede, buscar apoyo de un equipo de respuesta forense especializado. Las referencias oficiales de CISA y Microsoft, además de las páginas de vulnerabilidades públicas, son puntos de partida útiles para la comprobación y priorización: revise las guías en CISA KEV y la información de Microsoft en Microsoft Security.

Cobertura

Relacionadas

Mas noticias del mismo tema.