La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha añadido una vulnerabilidad de alta gravedad en Microsoft SharePoint Server a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando su explotación activa por parte de atacantes. Esta situación subraya la necesidad crítica de mantener actualizados los sistemas críticos para prevenir accesos no autorizados y ejecución de código remoto.

La vulnerabilidad, identificada como CVE-2026-45659 y con una puntuación CVSS de 8.8, permite la ejecución remota de código (RCE) a través de la deserialización de datos no confiables. Microsoft abordó este problema en mayo de 2026 para SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016. Un atacante autenticado, incluso con permisos mínimos de “Miembro del Sitio”, podría explotar esta falla para ejecutar código de forma remota en el servidor SharePoint.

Microsoft también ha revelado actividades de amenazas paralelas en una misma red, donde el actor de amenazas Storm-2603, conocido por desplegar el ransomware Warlock, ha explotado vulnerabilidades en servidores SharePoint locales desde mediados de 2025. Estos ataques utilizan herramientas como Velociraptor para mezclar actividades maliciosas con comportamientos administrativos legítimos, y establecen canales de acceso persistente a través de túneles de Cloudflare, Zoho Assist y conexiones SSH configuradas mediante Visual Studio Code, complicando significativamente la respuesta a incidentes.

Ante la explotación activa, es imperativo que las organizaciones apliquen las actualizaciones de seguridad de Microsoft tan pronto como sea posible. Los parches que corrigen CVE-2026-45659 están disponibles desde mayo de 2026, y CISA ha instado a las agencias federales a implementarlos antes del 4 de julio de 2026. La aplicación oportuna de estas correcciones es la principal defensa contra esta amenaza.

Qué significa para tu empresa: La explotación activa de vulnerabilidades como esta en SharePoint subraya la importancia crítica de una estrategia de ciberseguridad proactiva y multicapa. Más allá de la aplicación diligente de parches, es fundamental contar con seguridad gestionada por capas que incluya la protección de endpoints EDR/XDR para detectar actividades maliciosas post-explotación y un SOC con monitoreo 24/7 que permita identificar rápidamente anomalías y responder a incidentes. Estas capacidades son esenciales para mitigar el riesgo de que una vulnerabilidad parcheable se convierta en una brecha de seguridad con consecuencias graves.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#parches-seguridad#exploits#ransomware