La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha incluido una vulnerabilidad crítica de ejecución remota de código (RCE) en Microsoft SharePoint Server, identificada como CVE-2026-58644, en su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta situación exige que las agencias federales estadounidenses apliquen las correcciones para el 19 de julio de 2026, destacando la urgencia para todas las organizaciones que utilicen SharePoint.

La CVE-2026-58644 (CVSS 9.8) es una falla de deserialización de datos no confiables que permite a un atacante no autorizado ejecutar código arbitrario. Microsoft indicó que un atacante, autenticado al menos como “Site Owner”, puede inyectar y ejecutar código remotamente en el servidor SharePoint. La vulnerabilidad es explotable a través de la red y presenta una complejidad de ataque baja, ya que no requiere conocimientos profundos del sistema y el éxito del ataque es repetible.

Esta vulnerabilidad afecta a las versiones Microsoft SharePoint Server Subscription Edition, Microsoft SharePoint Server 2019 y Microsoft SharePoint Enterprise Server 2016. Los parches fueron liberados como parte de las actualizaciones de “Patch Tuesday” el 14 de julio de 2026. Microsoft ha confirmado que la falla fue explotada como un “zero-day” antes de que los parches estuvieran disponibles, lo que subraya la amenaza activa. CISA también advirtió sobre la explotación activa de otras vulnerabilidades de SharePoint (CVE-2026-32201, CVE-2026-45659, CVE-2026-56164) que facilitan la ejecución remota de código y actividades post-explotación.

Para mitigar esta amenaza, es crucial aplicar las últimas actualizaciones de seguridad de Microsoft y verificar su correcta instalación, acortando los ciclos de parcheo cuando sea posible. Se recomienda habilitar la integración de Antimalware Scan Interface (AMSI) para cada aplicación web de SharePoint, escanear y eliminar artefactos de intrusión antes de rotar las claves IIS, y establecer mecanismos de registro y monitoreo adaptados para detectar actividades de explotación. Adicionalmente, se aconseja evitar la exposición directa de los servidores SharePoint a internet, restringir el acceso a la Administración Central de SharePoint y revisar la guía de endurecimiento de seguridad de Microsoft.

Qué significa para tu empresa: La explotación de vulnerabilidades críticas como esta subraya la necesidad de una estrategia de seguridad proactiva. Contar con un SOC con monitoreo 24/7 es fundamental para detectar tempranamente cualquier intento de explotación o actividad anómala en su infraestructura SharePoint, permitiendo una respuesta rápida y eficaz antes de que se materialice un incidente mayor.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#zero-day#parches-seguridad#fortinet