CISA: Vulnerabilidad en Microsoft SharePoint ahora explotada en ataques de ransomware

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) confirmó hoy que los grupos de ransomware han comenzado a abusar de una vulnerabilidad de ejecución remota de código en Microsoft SharePoint, de alta severidad, que se ha marcado como explotada activamente desde principios de julio.

Registrada como CVE-2026-45659, esta falla de seguridad se origina en una debilidad de deserialización de datos no confiables y permite que atacantes con bajos privilegios ejecuten código arbitrario en servidores SharePoint sin parchear.

También puede explotarse en ataques de baja complejidad, ya que, como explicó Microsoft en mayo cuando lanzó actualizaciones de seguridad para SharePoint Enterprise Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition, "un atacante no requiere un conocimiento previo significativo del sistema y puede lograr un éxito repetible con el payload contra el componente vulnerable".

CISA añadió la vulnerabilidad a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 1 de julio, ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus servidores en un plazo de tres días.

"Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad de EE. UU. en ese momento.

En un aviso posterior, la agencia también instó a los equipos de seguridad a monitorear los servidores afectados en busca de señales de explotación, aplicar los últimos parches de Microsoft, verificar la instalación exitosa y acortar los ciclos de parcheo.

También recomendó habilitar la integración de la Interfaz de Escaneo de Antimalware de Windows (AMSI) para aplicaciones web de SharePoint y usar las detecciones de Microsoft Defender Antivirus (MDAV) para detectar y remediar el compromiso.

El grupo de vigilancia de seguridad en Internet Shadowserver actualmente rastrea más de 8,500 servidores Microsoft SharePoint expuestos en línea, con más de 200 de ellos sin parchear contra la vulnerabilidad CVE-2026-45659.

Aunque Microsoft aún no ha actualizado el aviso de CVE-2026-45659 para etiquetarlo como explotado, CISA ahora también lo ha marcado como abusado por grupos de ransomware en una actualización del KEV el martes.

Desde noviembre de 2021, la agencia de ciberseguridad ha marcado 14 vulnerabilidades de Microsoft SharePoint explotadas activamente, con ocho de ellas también explotadas en ataques de ransomware.

En junio, CISA también confirmó que los grupos de ransomware explotan una vulnerabilidad de escalada de privilegios de Microsoft Defender de alta severidad (apodada BlueHammer), que también fue atacada como zero-day para acceder a la base de datos del Administrador de Cuentas de Seguridad (SAM), que contiene hashes de contraseñas para cuentas locales.

La falla de seguridad (registrada como CVE-2026-33825) fue filtrada por un investigador de seguridad conocido como "Nightmare Eclipse" a principios de abril, junto con código de exploit de prueba de concepto.

Sin embargo, al igual que con CVE-2026-45659, Microsoft aún no ha confirmado que la falla de seguridad CVE-2026-33825 esté siendo explotada en la naturaleza.

image
image
Internet-exposed SharePoint servers
Internet-exposed SharePoint servers
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *