CVE-2026-58644
La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código a través de una red.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 16 jul 2026
- Las agencias federales de EE. UU. deben corregirla antes del 19 jul 2026 (BOD 22-01)
- Atacada 1 día antes de que la vulnerabilidad se hiciera pública
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fuente: CISA KEV · 20 ago 2026 7 ago 2026 24 jul 2026 18 jul 2026 17 jul 2026 16 jul 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| microsoft | sharepoint server | < 16.0.19725.20434 |
Artículos relacionados
VulnerabilidadesCuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows
CISA actualiza catálogo KEV con cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows. Remediación antes del 21 de agosto.
VulnerabilidadesCVE-2026-69836: falla crítica explotada en Microsoft Entra ID, pero los clientes no deben realizar ninguna acción
Microsoft mitiga CVE-2026-69836, vulnerabilidad crítica explotada en Entra ID. Clientes no necesitan instalar parches ni modificar configuraciones.
VulnerabilidadesBTR Reforged: el controlador de Microsoft Defender puede convertirse en un arma contra la seguridad de Windows
El controlador BTR.sys de Microsoft Defender puede ser explotado para desactivar defensas de Windows durante el arranque, usando privilegios de administrador.
VulnerabilidadesAmazon Kiro: una inyección de prompt exfiltra datos del workspace con un solo mensaje
Investigadores descubren vulnerabilidad en Amazon Kiro que permite exfiltrar datos del workspace con un solo mensaje. Afecta versión 0.7.45, corregida en 0.8.140.
VulnerabilidadesFalconFlank, publicado un PoC para la escalada de privilegios en CrowdStrike Falcon
PoC FalconFlank explota la remediación de macros de CrowdStrike Falcon para escalada local en Windows 11 y Server 2025, sin CVE ni parche oficial.
VulnerabilidadesMicrosoft corrige 398 vulnerabilidades mientras una falla explotada del kernel de Windows entra en CISA KEV
Microsoft parchea 398 vulnerabilidades, incluida CVE-2026-68820 del kernel Windows con explotación activa añadida al catálogo KEV de CISA.
VulnerabilidadesMicrosoft corrige 966 vulnerabilidades mientras dos zero-days de Windows son objeto de ataques activos
Microsoft parchea 966 vulnerabilidades, incluidos dos zero-days de Windows explotados para escalar a SYSTEM. Detalles, CVEs y riesgos.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.