CISA advierte que la vulnerabilidad RCE de Microsoft SharePoint ya se explota activamente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) advirtió el miércoles que los atacantes han comenzado a explotar una vulnerabilidad de ejecución remota de código (RCE) de alta gravedad en Microsoft SharePoint.

Identificada como CVE-2026-45659, esta falla de seguridad se origina por una debilidad en la deserialización de datos no confiables. Permite que atacantes con bajos privilegios ejecuten código arbitrario en servidores SharePoint sin parchear, en ataques de baja complejidad que no requieren interacción del usuario.

Cualquier atacante autenticado podría desencadenar esta vulnerabilidad. No requiere privilegios de administrador ni otros elevados. En un ataque basado en red, un atacante autenticado con permisos mínimos de Miembro del Sitio (PR:L) podría ejecutar código de forma remota en el Servidor SharePoint, explicó Microsoft.

Microsoft lanzó actualizaciones de seguridad para SharePoint Enterprise Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition el 21 de mayo, indicando que el CVE se había omitido accidentalmente de las actualizaciones de seguridad de mayo de 2026.

El grupo de vigilancia de seguridad en internet Shadowserver actualmente rastrea más de 10,000 servidores SharePoint expuestos en línea. Sin embargo, no hay información sobre cuántos de estos dispositivos ya han sido asegurados contra los ataques en curso de CVE-2026-45659.

Con el Patch Tuesday de abril de 2026, Microsoft abordó otra vulnerabilidad de SharePoint que fue explotada en ataques de día cero. El miércoles, CISA agregó la vulnerabilidad a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), ordenando a las agencias del Poder Ejecutivo Civil Federal (FCEB) asegurar sus servidores antes del sábado, según lo requerido por la Directiva Operativa Vinculante (BOD) 26-04.

La BOD 26-04 fue emitida el mes pasado y requiere que las agencias federales de EE.UU. prioricen los parches según si la falla de seguridad está incluida en el catálogo KEV de CISA, si la explotación puede automatizarse para ataques a gran escala, si el activo está expuesto públicamente en línea, y si la explotación exitosa otorga a los atacantes control parcial o total del dispositivo objetivo.

Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal, advirtió la agencia de ciberseguridad ayer. Siga la guía BOD 26-04 aplicable para servicios en la nube o suspenda el uso del producto si no hay mitigaciones disponibles. Las partes interesadas son responsables de evaluar la exposición a internet de cada activo y garantizar el cumplimiento de las pautas de parcheo de BOD 26-04.

Desde 2021, CISA ha etiquetado 11 vulnerabilidades de Microsoft SharePoint que han sido abusadas en la naturaleza, siete de ellas también explotadas en ataques de ransomware.

image
image
SharePoint servers exposed online
SharePoint servers exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *