La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) agregó este jueves una vulnerabilidad recién corregida en Microsoft SharePoint Server a su catálogo de vulnerabilidades explotadas conocidas (KEV). Esto obliga a las agencias del Poder Ejecutivo Civil Federal (FCEB) a aplicar los parches antes del 19 de julio de 2026.
La vulnerabilidad identificada como CVE-2026-58644 (puntuación CVSS: 9.8) es una falla crítica de deserialización de datos no confiables que permite a un atacante no autorizado ejecutar código arbitrario. Según Microsoft, un atacante autenticado al menos como propietario del sitio puede escribir código arbitrario para inyectarlo y ejecutarlo de forma remota en el servidor SharePoint. La explotación es posible a través de internet y la complejidad del ataque es baja, ya que no requiere conocimientos previos significativos del sistema y permite resultados repetibles.
Las versiones afectadas son: Microsoft SharePoint Server Subscription Edition, Microsoft SharePoint Server 2019 y Microsoft SharePoint Enterprise Server 2016. Los parches se lanzaron como parte de las actualizaciones del martes de parches del 14 de julio de 2026. Microsoft revisó su boletín para aclarar que CVE-2026-58644 ha sido explotado activamente, lo que indica que se utilizó como día cero antes de la disponibilidad de las correcciones.
CISA también advirtió sobre la explotación activa de múltiples vulnerabilidades de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y la mencionada CVE-2026-58644. Estas afectan todas las versiones compatibles de SharePoint Server local y permiten ejecución remota de código y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y técnicas de deserialización para lograr persistencia e implementar malware.
Como medidas de endurecimiento, CISA recomienda:
- Aplicar los últimos parches y actualizaciones de seguridad de Microsoft, verificar su instalación y acortar los ciclos de parcheo cuando sea posible.
- Habilitar la integración de Antimalware Scan Interface (AMSI) en cada aplicación web de SharePoint.
- Buscar y eliminar artefactos de intrusión, incluyendo herramientas de recolección de claves de máquina, antes de rotar las claves IIS.
- Establecer mecanismos de registro personalizados para detectar y monitorear actividades de explotación.
- Evitar exponer servidores SharePoint directamente a internet a menos que sea necesario.
- Bloquear el acceso externo a la administración central de SharePoint, restringir las comunicaciones de granja y base de datos a sistemas requeridos, y revisar la guía de endurecimiento de seguridad de Microsoft para puertos, servicios y configuraciones Web.config específicos de cada rol.
Además, CISA agregó el jueves dos vulnerabilidades críticas de Fortinet FortiSandbox (CVE-2026-25089 y CVE-2026-39808) al catálogo KEV, tras reportes de explotación activa. Las agencias federales tienen hasta el 19 de julio de 2026 para actualizar sus instancias a las versiones compatibles más recientes.



















Deja una respuesta