SharePoint RCE CVE-2026-45659 agregado al catálogo KEV de CISA tras explotación activa

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) agregó este miércoles una vulnerabilidad de alta gravedad en Microsoft SharePoint Server a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, registrada como CVE-2026-45659 (puntuación CVSS: 8.8), es un caso de ejecución remota de código derivado de la deserialización de datos no confiables. Microsoft solucionó el problema en mayo de 2026 para SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016.

Microsoft señaló que cualquier atacante autenticado podría desencadenar la vulnerabilidad, sin necesidad de privilegios de administrador u otros elevados. En un ataque basado en red, un atacante autenticado con permisos mínimos de Miembro del Sitio (PR:L) podría aprovecharla para ejecutar código de forma remota en el servidor SharePoint.

Microsoft SharePoint Server contiene una vulnerabilidad de deserialización de datos no confiables que permite a un atacante autorizado ejecutar código a través de una red.

Según el aviso del fabricante de Windows, la falla ha sido etiquetada con una evaluación de "Explotación Menos Probable". Actualmente no se sabe cómo se está explotando la vulnerabilidad, quién está detrás de la actividad ni cuáles son los objetivos finales de estos esfuerzos.

En vista de la explotación activa, se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) aplicar las correcciones antes del 4 de julio de 2026.

Microsoft descubre actividad amenazante paralela de dos clústeres

A finales del mes pasado, Microsoft reveló que una investigación rutinaria de ransomware descubrió a dos atacantes no relacionados operando simultáneamente dentro de la misma red, mientras adoptaban técnicas deliberadas para establecer acceso persistente y complicar los esfuerzos de respuesta a incidentes.

Un conjunto de ataques se atribuyó a Storm-2603, un actor de amenazas conocido por implementar ransomware Warlock, a menudo explotando vulnerabilidades conocidas en servidores SharePoint locales desde mediados de 2025.

En este caso, el acceso inicial probablemente se intentó a través de una vulnerabilidad separada, con solicitudes de archivos como win.ini y web.config, lo que indica sondeo de inclusión de archivos locales.

Las pruebas apuntan a que se trata de CVE-2025-11371 (puntuación CVSS: 9.1), una falla crítica que afecta a Gladinet Triofox. Tras obtener acceso inicial, se dice que el actor de amenazas implementó herramientas como Velociraptor para mezclar actividad maliciosa con comportamiento administrativo confiable, así como estableció múltiples canales de acceso remoto a través de túneles Cloudflare, Zoho Assist y conexiones Secure Shell (SSH) configuradas mediante Visual Studio Code.

El ataque también escaló privilegios creando nuevas cuentas de administrador local y de dominio, mientras que un controlador vulnerable ("NSecKrnl.sys") actuó como conducto para alterar las protecciones de seguridad del endpoint y reducir su visibilidad.

En paralelo, Microsoft dijo haber descubierto señales de un segundo actor de amenazas no relacionado coexistiendo en el mismo entorno utilizando DLL side-loading y puertas traseras personalizadas, lo que dificultó la atribución.

Una investigación más a fondo reveló que los atacantes se habían movido lateralmente más allá de la primera red y hacia una segunda organización, lo que confirmó que habían sido comprometidos por la misma actividad de ransomware atribuida a Storm-2603.

Juntos, estos flujos de actividad superpuestos permitieron un acceso sostenido mientras enmascaraban el alcance total de la intrusión. La combinación de tácticas de ransomware conocidas y técnicas ocultas permitió a los actores de amenazas establecer un acceso profundo y duradero. Lo que puede parecer un incidente de ransomware único puede expandirse rápidamente a algo más complejo, abarcando organizaciones, combinando tácticas e incluso involucrando a múltiples actores de amenazas operando en paralelo. Para los equipos de seguridad, la implicación es clara: las señales aisladas rara vez cuentan la historia completa.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *