CISA advierte a administradores que parcheen vulnerabilidades de SharePoint explotadas activamente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) advirtió el martes que los atacantes están explotando activamente tres vulnerabilidades para hackear instancias de Microsoft SharePoint Server locales expuestas a Internet. Estas fallas de seguridad, identificadas como CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164, afectan todas las versiones compatibles de SharePoint Server autogestionado, incluida la Subscription Edition (la versión local más reciente, que sigue un modelo de "actualización continua").

Según una advertencia emitida el martes, los atacantes están aprovechando estas vulnerabilidades para eludir la autenticación, obtener ejecución remota de código y llevar a cabo actividades posteriores a la explotación, como robar claves de máquina de Internet Information Services (IIS) y obtener persistencia para desplegar malware en los sistemas comprometidos.

La agencia de ciberseguridad estadounidense también señaló otras dos vulnerabilidades de SharePoint Server (CVE-2026-55040 y CVE-2026-58644), que Microsoft parcheó el martes y que consideró objetivos atractivos para los atacantes, aunque no se sabe que hayan sido explotadas hasta ahora.

El grupo de vigilancia de seguridad en Internet Shadowserver rastrea actualmente cerca de 10.000 servidores Microsoft SharePoint expuestos a Internet, de los cuales más de 800 no tienen parche para las vulnerabilidades CVE-2026-32201 y CVE-2026-45659. Sin embargo, no hay detalles sobre cuántos de ellos son vulnerables a CVE-2026-56164 o son honeypots.

CISA instó a los equipos de seguridad a monitorear de cerca los servidores afectados en busca de signos de explotación y recomendó aplicar los parches más recientes de Microsoft, verificar una instalación exitosa, acortar los ciclos de parcheo, habilitar la integración de Windows Antimalware Scan Interface (AMSI) para aplicaciones web de SharePoint y usar las detecciones de Microsoft Defender Antivirus (MDAV) para detectar y remediar compromisos.

Medidas adicionales de endurecimiento incluyen buscar y remediar artefactos de intrusión antes de rotar las claves de máquina de IIS, establecer registros personalizados para monitorear actividad anómala, evitar la exposición directa a Internet de los servidores SharePoint a menos que sea necesario, y revisar la guía oficial de Microsoft para el endurecimiento de seguridad de SharePoint Server.

También es recomendable bloquear el acceso externo a la Administración Central de SharePoint y restringir la comunicación entre granjas y bases de datos a los sistemas necesarios. Cuando la exposición sea requerida, CISA recomienda colocar los servidores detrás de un proxy inverso de Capa 7 o un control de seguridad de capa de aplicación similar.

CISA añadió las tres vulnerabilidades explotadas activamente a su Catálogo de Vulnerabilidades Explotadas Conocidas el 14 de abril (CVE-2026-32201), el 1 de julio (CVE-2026-45659) y el 14 de julio (CVE-2026-56164). Las agencias federales tienen hasta el 17 de julio para asegurar los servidores SharePoint afectados por CVE-2026-56164 según la Directiva Operativa Vinculante (BOD) 26-04, o discontinuarlos si no se pueden aplicar mitigaciones.

image
image
SharePoint Server instances exposed online
SharePoint Server instances exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *