SharePoint, CISA conferma lo sfruttamento di CVE-2026-45659 da parte dei ransomware
Ransomware

Imagen ilustrativa generada con IA

SharePoint: CISA confirma la explotación de CVE-2026-45659 por parte de grupos de ransomware

CISA confirma explotación de CVE-2026-45659 en SharePoint por ransomware. Miles de servidores en peligro. Parches urgentes disponibles.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Servidores SharePoint expuestos, en el punto de mira

El 11 de agosto de 2026, CISA confirmó que grupos de ransomware están explotando activamente CVE-2026-45659, una vulnerabilidad de Microsoft SharePoint.

La vulnerabilidad ya se había incluido en el catálogo Known Exploited Vulnerabilities (KEV) el 1 de julio. Por ello, CISA ordenó a las agencias federales civiles estadounidenses proteger los servidores en un plazo de tres días.

Una actualización posterior del catálogo precisó que la vulnerabilidad también está siendo utilizada por grupos de ransomware. Microsoft, en cambio, todavía no ha actualizado el aviso de CVE-2026-45659 para indicar que existe explotación activa.

Según Shadowserver, más de 8.500 servidores de Microsoft SharePoint están expuestos en Internet. Más de 200 todavía no estarían protegidos frente a esta vulnerabilidad.

Una deserialización que conduce a la ejecución de código

CVE-2026-45659 es una vulnerabilidad de alta gravedad relacionada con la deserialización de datos no confiables. Un atacante con privilegios reducidos puede explotarla para ejecutar código arbitrario de forma remota en un servidor SharePoint sin actualizar.

El ataque presenta una baja complejidad: no requiere un conocimiento profundo del entorno y el payload puede producir resultados reproducibles en el componente vulnerable.

El riesgo operativo no afecta únicamente al servicio SharePoint. Una intrusión inicial puede proporcionar a los ciberdelincuentes un punto de acceso para desplazarse por la red, robar datos y desplegar ransomware.

Productos afectados y contexto de las campañas

Los productos identificados como afectados son:

  • Microsoft SharePoint Enterprise Server 2016;
  • Microsoft SharePoint Server 2019;
  • Microsoft SharePoint Server Subscription Edition.

En el contexto de la protección y la detección también están implicados Microsoft Defender Antivirus (MDAV) y Windows Antimalware Scan Interface (AMSI).

Desde noviembre de 2021, CISA ha señalado 14 vulnerabilidades de Microsoft SharePoint explotadas activamente. Ocho de ellas también se han utilizado en ataques de ransomware.

En junio, CISA confirmó además la explotación por parte de grupos de ransomware de CVE-2026-33825, una vulnerabilidad de alta gravedad de escalada de privilegios en Microsoft Defender, conocida como BlueHammer. Microsoft no ha confirmado la explotación in the wild ni de esta vulnerabilidad ni, hasta el momento, de CVE-2026-45659.

Qué deben hacer los administradores

Las organizaciones que gestionan SharePoint deberían:

  1. aplicar los parches más recientes de Microsoft a los productos afectados;
  2. verificar que la instalación de las actualizaciones se haya completado correctamente;
  3. dar prioridad a los servidores expuestos directamente a Internet;
  4. habilitar la integración de AMSI para las aplicaciones web de SharePoint;
  5. utilizar las detecciones de Microsoft Defender Antivirus para buscar indicios de compromiso;
  6. revisar los sistemas en busca de indicadores de explotación;
  7. reducir los plazos de los ciclos de aplicación de parches.

No se han divulgado las versiones exactas de las compilaciones vulnerables ni los indicadores técnicos específicos de las intrusiones. A falta de más detalles, la medida más urgente sigue siendo actualizar los servidores SharePoint expuestos y, posteriormente, revisar los registros y las protecciones activas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosSharePointCVE-2026-45659ransomwareCISAvulnerabilidadservidoresMicrosoftparche
Volver al inicio