CISA advierte que se está explotando la vulnerabilidad RCE de Microsoft SharePoint Server

CISA ha advertido que los atacantes están explotando una vulnerabilidad de ejecución remota de código de Microsoft SharePoint Server rastreada como CVE-2026-45659.

La agencia agregó la falla a suCatálogo de vulnerabilidades explotadas conocidasel 1 de julio de 2026, lo que otorga a las agencias civiles federales de EE. UU. hasta el 4 de julio de 2026 para aplicar la orientación de los proveedores y realizar la clasificación requerida.

Microsoftaviso de seguridaddescribe el problema como una deserialización de una vulnerabilidad de datos que no son de confianza en Microsoft Office SharePoint. Un atacante autenticado podría explotarlo a través de una red para ejecutar código en un servidor SharePoint vulnerable.

Qué afecta CVE-2026-45659

CVE-2026-45659 afecta a los productos locales de SharePoint Server, no a SharePoint Online. El riesgo se aplica principalmente a las organizaciones que alojan y administran su propia infraestructura de SharePoint.

ElBase de datos nacional de vulnerabilidadenumera la falla como CVSS 8.8, de alta gravedad. Su vector muestra acceso a la red, baja complejidad de ataque, pocos privilegios y ninguna interacción del usuario.

Esa combinación hace que la vulnerabilidad sea grave para los entornos empresariales expuestos. Un atacante aún necesita un acceso válido, pero no necesita una cuenta de administrador ni interacción con la víctima para intentar la explotación.

ProductoVersiones afectadasConstrucción fija
Servidor empresarial SharePoint 2016Versiones anteriores a 16.0.5552.100216.0.5552.1002
Servidor SharePoint 2019Versiones anteriores a 16.0.10417.2012816.0.10417.20128
Edición de suscripción de SharePoint ServerVersiones anteriores a 16.0.19725.2028016.0.19725.20280

La vulnerabilidad proviene del manejo inseguro de datos serializados. En términos simples, el servidor puede procesar datos de una manera que permita a un atacante autorizado activar la ejecución de código.

Los servidores de SharePoint suelen almacenar documentos confidenciales, flujos de trabajo internos, información de usuarios y registros comerciales. Muchas implementaciones también se conectan a sistemas de identidad, correo electrónico, bibliotecas de documentos y aplicaciones internas.

Si los atacantes obtienen la ejecución de código en un servidor SharePoint, pueden intentar implementar shells web, robar datos, capturar credenciales, moverse lateralmente o crear persistencia para acceso posterior.

  • La falla afecta los entornos locales de SharePoint Server.
  • Los atacantes necesitan autenticación, pero sólo se requieren privilegios bajos.
  • No se requiere interacción del usuario para la explotación.
  • El impacto técnico puede incluir pérdida de confidencialidad, integridad y disponibilidad.
  • CISA ha confirmado la explotación activa en ataques del mundo real.

La lista KEV de CISA requiere que las agencias sigan las instrucciones de mitigación de Microsoft y cumplan conESE 26-04y aplicar requisitos de clasificación forense cuando sea necesario.

La fecha límite es importante porque las entradas de KEV se centran en vulnerabilidades que ya utilizan los atacantes. Para los defensores, eso significa que la aplicación de parches debe adelantarse a la programación rutinaria basada en la gravedad.

La fecha límite del 4 de julio se aplica a las agencias civiles federales de Estados Unidos, pero las empresas privadas deberían tratarla como una fuerte señal de riesgo. Los servidores SharePoint con acceso a Internet merecen una revisión inmediata.

Línea de tiempoEvento
mayo 2026Microsoft publicó CVE-2026-45659 y lanzó actualizaciones de seguridad.
1 de julio de 2026CISA añadió la vulnerabilidad a lacatálogo KEV.
4 de julio de 2026Las agencias civiles federales deben completar las acciones de remediación requeridas.

Las actualizaciones de Microsoft ya están disponibles

Las organizaciones primero deben identificar cada instancia de SharePoint Server y comparar su número de compilación con las versiones corregidas. MicrosoftActualizaciones de SharePointLa página proporciona un historial de actualizaciones para SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016.

Los administradores no deben asumir que los servidores internos de SharePoint son seguros. Los sistemas que se encuentran detrás de una VPN, un proxy inverso o un firewall corporativo aún pueden enfrentar riesgos si los atacantes ya tienen credenciales válidas.

Microsoftpágina CVEdebe seguir siendo la principal referencia del proveedor para obtener orientación sobre parches, productos afectados y cualquier cambio de asesoramiento posterior.

Qué deberían comprobar los equipos de seguridad ahora

Los equipos de seguridad deben tratar CVE-2026-45659 como un problema de parcheo y un problema de evaluación de compromiso. La explotación activa significa que es posible que algunas organizaciones ya tengan actividades sospechosas que investigar.

Elentrada NVDasigna la debilidad a CWE-502, deserialización de datos que no son de confianza. Ese tipo de falla puede ser difícil de detectar con reglas de perímetro simples porque puede parecer que el tráfico proviene de un usuario autenticado.

Los equipos deben revisar los registros de SharePoint, los registros de IIS, los eventos de autenticación, la telemetría de terminales y la actividad de la red saliente desde los servidores de SharePoint. La ejecución de procesos inusuales desde procesos del servidor web debe recibir atención urgente.

  • Realice un inventario de todas las implementaciones de SharePoint Server 2016, 2019 y Subscription Edition.
  • Confirme si cada servidor tiene el nivel de actualización de seguridad de mayo de 2026 o posterior.
  • Compruebe si SharePoint está expuesto a Internet o si se puede acceder a él desde redes que no son de confianza.
  • Revise la actividad de inicio de sesión reciente para cuentas con pocos privilegios y acceso a SharePoint.
  • Busque shells web, scripts, tareas programadas o archivos nuevos inesperados en directorios de SharePoint.
  • Inspeccione los registros de IIS en busca de solicitudes autenticadas inusuales y patrones de error repetidos.
  • Seguirguía de remediación basada en riesgosal priorizar los sistemas expuestos.

Por qué esto es importante para las empresas

SharePoint sigue siendo un objetivo valioso porque combina el acceso de los usuarios, el almacenamiento de documentos, los datos de colaboración y las relaciones de confianza empresarial. Los atacantes suelen buscar estos sistemas porque un compromiso puede abrir varios caminos hacia una organización.

Aunque CVE-2026-45659 requiere autenticación, ese requisito no elimina la amenaza. Las credenciales robadas, las contraseñas reutilizadas, el phishing y las cuentas con pocos privilegios comprometidas pueden brindar a los atacantes el acceso que necesitan.

Las organizaciones también deben revisar si las implementaciones anteriores de SharePoint aún satisfacen las necesidades comerciales y de seguridad actuales. Los servidores que están a punto de finalizar su soporte o que carecen de procesos de actualización regulares pueden convertirse rápidamente en superficies de ataque de gran valor.

La prioridad es aplicar parches a los sistemas SharePoint Server afectados sin demora. Los equipos también deben verificar el estado de la actualización después de la instalación, porque un parche fallido o incompleto puede dejar el servidor expuesto.

Microsofthistorial de actualizacionespuede ayudar a los administradores a confirmar compilaciones fijas en las versiones compatibles de SharePoint Server.

Después de aplicar el parche, las organizaciones deben realizar una investigación específica en busca de signos de explotación. Esto es importante porque solucionar la vulnerabilidad no elimina automáticamente a un atacante que ya obtuvo acceso.

AcciónObjetivo
Aplicar actualizaciones de seguridad de SharePointElimine la ruta del código vulnerable de los sistemas afectados.
Verificar números de compilación fijosConfirme que la aplicación de parches se realizó correctamente en todos los servidores.
Revisar los registros de SharePoint e IISBusque intentos de explotación o actividad posterior a la explotación.
Busque shells web y archivos sospechososEncuentre mecanismos de persistencia que los atacantes puedan haber colocado.
Limitar la exposición externaReduzca la cantidad de rutas que los atacantes pueden usar para llegar a SharePoint.
Restablezca las credenciales afectadas si se sospecha que están comprometidasReduzca el riesgo de abuso de cuentas de seguimiento.

Preguntas frecuentes

¿Qué es CVE-2026-45659?

CVE-2026-45659 es una vulnerabilidad de ejecución remota de código de Microsoft SharePoint Server causada por la deserialización de datos que no son de confianza. Un atacante autenticado podría explotarlo a través de una red para ejecutar código en un servidor vulnerable.

¿Se está explotando activamente CVE-2026-45659?

Sí. CISA agregó CVE-2026-45659 a su Catálogo de vulnerabilidades explotadas conocidas el 1 de julio de 2026, citando evidencia de explotación activa.

¿Qué versiones de SharePoint se ven afectadas por CVE-2026-45659?

Los productos afectados incluyen SharePoint Enterprise Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition. Los administradores deben comparar las versiones instaladas con las versiones fijas de Microsoft.

¿CVE-2026-45659 afecta a SharePoint Online?

La vulnerabilidad se aplica a los productos locales de Microsoft SharePoint Server. Los avisos disponibles se centran en SharePoint Server, no en SharePoint Online.

¿Qué deberían hacer las organizaciones ante CVE-2026-45659?

Las organizaciones deben parchear las implementaciones de SharePoint Server afectadas, verificar los números de compilación fijos, revisar los registros de SharePoint e IIS, verificar si hay shells web o actividad de proceso inusual y reducir la exposición innecesaria a Internet.