Un reciente análisis reveló que una vulnerabilidad en SharePoint Server, inicialmente catalogada por Microsoft como un fallo de suplantación de identidad (spoofing) con una puntuación CVSS de 6.5, es en realidad una falla de Ejecución Remota de Código (RCE) autenticada, con una gravedad mucho mayor de 8.8. Esta reevaluación, realizada por el investigador Dinh Ho Anh Khoa de Viettel Cyber Security, subraya la importancia de una evaluación exhaustiva de las amenazas. La vulnerabilidad, identificada como CVE-2026-65660, afecta a SharePoint Server 2016, 2019 y Subscription Edition.
La falla reside en la manera en que SharePoint procesa los controles del lado del servidor y la lista de SafeControls, un mecanismo para prevenir la carga de clases peligrosas. Específicamente, el componente ToolPane reconstruye las directivas Register al procesar el marcado de las partes web, insertando valores de atributos entre comillas dobles sin escapar las comillas internas. Este error permite a un atacante inyectar directivas adicionales y registrar clases .NET arbitrarias después de que se realiza la verificación de tipo, pero antes de que se cargue el control. Con la carga de clases arbitrarias, el atacante puede usar XamlServices.Parse() para activar la ejecución de código a través de la deserialización, una técnica que explota la forma en que los datos se convierten de nuevo en objetos, permitiendo la inyección de código. Esta debilidad se clasifica como inyección de código (CWE-94).
Aunque Microsoft inicialmente describió CVE-2026-65660 como un riesgo moderado de suplantación, la investigación ha demostrado su potencial para una ejecución remota de código mucho más grave. El investigador también menciona que la vulnerabilidad podría afectar a SharePoint 2013, aunque esta versión ya no cuenta con soporte oficial ni actualizaciones de seguridad desde abril de 2023. Cabe destacar que, si bien la falla puede encadenarse con una vulnerabilidad de omisión de autenticación previamente parchada para lograr RCE pre-autenticación en servidores configurados para permitir el acceso anónimo, esta omisión específica fue corregida en una actualización de junio. Hasta la fecha, no se ha reportado explotación de CVE-2026-65660 en escenarios reales.
Microsoft ha proporcionado parches para esta vulnerabilidad desde las actualizaciones de seguridad del 11 de agosto. La aplicación de estos parches no solo corrige la falla, sino que también desactiva por defecto la función vulnerable, mitigando así el riesgo de explotación. Es crucial que las organizaciones implementen estas actualizaciones a la brevedad posible para proteger sus entornos de SharePoint.
Qué significa para tu empresa: Esta situación resalta la criticidad de mantener actualizados todos los sistemas, especialmente las plataformas de colaboración como SharePoint, que son fundamentales para la productividad y colaboración segura. Una gestión de parches rigurosa y la aplicación oportuna de las actualizaciones son esenciales para mitigar riesgos, incluso aquellos que inicialmente puedan parecer menores. Para las empresas que dependen de SharePoint, esta vulnerabilidad subraya la necesidad de una postura de seguridad proactiva en sus entornos de colaboración, una capacidad que Ingeniería Telemática aborda a través de la productividad y colaboración segura (Microsoft 365).
Fuente original: The Hacker News — ver artículo →