Una vulnerabilidad de inyección de código en SharePoint abre una vía con pocos privilegios para tomar el control remoto del servidor

CVE-2026-65660 permite ejecución remota en SharePoint con pocos privilegios, CVSS 8,8 y PoC pública que evade SafeControls.

Una vulnerabilidad de inyección de código en SharePoint abre una vía con pocos privilegios para tomar el control remoto del servidor
Vulnerabilidades

Imagen ilustrativa generada con IA

Una vulnerabilidad de Microsoft SharePoint Server presentada inicialmente como un problema de suplantación de identidad ahora está clasificada como ejecución remota de código, después de que una investigación pública demostrara una vía de explotación funcional.

CVE-2026-65660 permite que un atacante autenticado con privilegios reducidos ejecute código arbitrario de forma remota. No se requiere interacción del usuario y una explotación exitosa puede comprometer la confidencialidad, la integridad y la disponibilidad del servidor de SharePoint.

Microsoft califica ahora la vulnerabilidad como Importante, con una puntuación base de CVSS de 8,8. La National Vulnerability Database le asigna la misma puntuación y clasifica el fallo como CWE-94, es decir, control inadecuado de la generación de código.

A fecha del 22 de septiembre de 2026, no se han notificado ataques reales. Sin embargo, el investigador Dinh Ho Anh Khoa, de Viettel Cyber Security, ha publicado detalles técnicos y ha demostrado un webshell en memoria, lo que reduce considerablemente la dificultad para reproducir el ataque.

Microsoft revisó el impacto del fallo tras su publicación inicial

Microsoft publicó la actualización de seguridad para CVE-2026-65660 el 11 de agosto de 2026. La compañía actualizó por última vez su aviso el 27 de agosto de 2026, cuando el historial de revisiones registró cambios en el título de la vulnerabilidad, la descripción del impacto y las preguntas frecuentes.

Según los informes, el problema se caracterizó inicialmente como una suplantación de identidad, con una puntuación CVSS de 6,5 y sin efectos sobre la confidencialidad, la integridad o la disponibilidad. La entrada actual de Microsoft MSRC, en cambio, describe una ejecución remota de código y utiliza este vector:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Microsoft indica puntuaciones base y temporales de 8,8 y 7,7, respectivamente. Su evaluación señala que la explotación se realiza a través de la red, tiene una complejidad baja, requiere pocos privilegios y no necesita interacción del usuario, además de generar un impacto alto en las tres propiedades de seguridad principales.

El proveedor sigue calificando la explotación como «Menos probable» y registra el problema como no divulgado públicamente ni explotado en su tabla de evaluación. Ese estado contrasta con el análisis publicado recientemente por el investigador, que incluye material de explotación funcional.

Estas afirmaciones miden aspectos diferentes. La tabla de Microsoft refleja su seguimiento formal y su evaluación de la explotabilidad, mientras que la investigación pública demuestra que existe una técnica práctica y una demostración funcional. Una prueba de concepto pública no demuestra que haya ataques activos, pero deja a los defensores menos tiempo para tratar el fallo como algo meramente teórico.

La reconstrucción insegura del marcado supera la barrera SafeControls de SharePoint

La vulnerabilidad reside en el procesamiento de controles del lado del servidor de SharePoint. SharePoint utiliza una lista SafeControls para restringir las clases que se pueden cargar e impedir que se instancien controles no confiables o peligrosos en un servidor.

La ruta vulnerable pasa por el componente ToolPane mientras procesa el marcado de los elementos web. Cuando ToolPane reconstruye las directivas Register, coloca los valores de los atributos entre comillas dobles sin escapar correctamente las comillas que ya están presentes dentro de esos valores.

Un atacante puede aprovechar este error de análisis para insertar directivas adicionales en el marcado reconstruido.

La secuencia es fundamental. Las directivas maliciosas permiten registrar clases .NET arbitrarias después de que SharePoint haya realizado la comprobación de tipos de SafeControls, pero antes de cargar el control. Por tanto, el servidor valida un estado y después procesa un marcado alterado por el atacante, eludiendo la restricción que debería regir la carga de controles.

La demostración de Khoa utiliza a continuación XamlServices.Parse() para obtener ejecución de código mediante deserialización. La técnica publicada emplea un webshell en memoria diseñado para evitar los errores de permisos del registro que se producían con otros métodos de deserialización.

El ataque no requiere una cuenta de administrador. Según la descripción de Microsoft, un usuario con acceso autenticado y pocos privilegios puede enviar una solicitud especialmente diseñada que haga que el servidor de SharePoint ejecute código controlado por el atacante. No es necesario que otra persona abra un documento, visite una página ni apruebe ninguna acción.

El vector de NVD refleja esta exposición:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

En términos prácticos, una explotación exitosa puede permitir al atacante leer datos confidenciales del servidor, modificar contenido o configuración de SharePoint y alterar la disponibilidad del servicio.

Se indican tres líneas de producto compatibles, mientras que SharePoint 2013 sigue siendo una incógnita

Microsoft identifica los siguientes productos afectados:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition

NVD define el rango vulnerable como las versiones de Microsoft SharePoint Server anteriores a 16.0.19725.20522.

Microsoft también indica que los clientes que utilizan SharePoint Server 2016 y SharePoint Enterprise Server 2016 deben instalar la misma actualización de seguridad identificada mediante KB. Si el software implementado ofrece varias actualizaciones aplicables, los administradores deben instalarlas todas; el orden de instalación no importa.

Khoa también identifica SharePoint 2013 como afectado, aunque ese producto no figura en la lista de Microsoft para este aviso. SharePoint 2013 dejó de tener soporte en abril de 2023 y ya no recibe actualizaciones de seguridad.

Por ello, las organizaciones que todavía ejecutan SharePoint 2013 afrontan un problema de corrección diferente. Cuando no existe una solución del proveedor, deben aislar, sustituir o retirar esos sistemas, en lugar de dar por hecho que se puede aplicar el parche destinado a productos compatibles.

Un bypass de autenticación independiente puede eliminar el requisito de inicio de sesión

CVE-2026-65660 normalmente requiere acceso autenticado con pocos privilegios. Sin embargo, en determinadas condiciones puede combinarse con CVE-2026-55040, otro bypass de autenticación de SharePoint, para lograr una ejecución remota de código previa a la autenticación.

La cadena se aplica a servidores configurados para permitir el acceso anónimo a páginas y que sigan siendo vulnerables al bypass de autenticación. No convierte en explotable de forma remota sin credenciales cualquier implementación de CVE-2026-65660 que no haya sido actualizada.

CVE-2026-55040 afecta a las versiones de SharePoint Server anteriores a 16.0.19725.20434 y se corrigió en un parche del 9 de junio. Los sistemas que instalaron esa corrección no están expuestos a la vía previa a la autenticación descrita.

NVD asigna al bypass una puntuación de 9,1, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CISA añadió CVE-2026-55040 a su catálogo de vulnerabilidades explotadas conocidas el 18 de agosto de 2026 y fijó el 21 de agosto de 2026 como fecha límite de corrección para las agencias federales estadounidenses. La acción requerida contempla las mitigaciones del proveedor, el cumplimiento de BOD 26-04 y de los requisitos asociados de triaje forense, las directrices aplicables para servicios en la nube o la retirada del sistema cuando no haya mitigaciones disponibles.

CVE-2026-65660 no figura en el catálogo KEV. Por tanto, CISA no ha establecido ningún plazo para corregir ese fallo y actualmente no existen pruebas notificadas que demuestren una explotación activa.

La distinción sigue siendo importante desde el punto de vista operativo: se ha confirmado que CVE-2026-55040 está siendo explotada, mientras que CVE-2026-65660 cuenta con investigaciones públicas sobre su explotación, pero no con actividad notificada en ataques reales.

La investigación pública aumenta la urgencia pese a la ausencia de la vulnerabilidad en KEV

Khoa ya había demostrado la cadena original ToolShell de SharePoint en Pwn2Own Berlin, en mayo de 2025. Posteriormente, grupos respaldados por China utilizaron esa cadena, lo que llevó a Microsoft a publicar parches de emergencia.

Los atacantes también explotaron CVE-2026-55040 poco después de que se hiciera pública la información técnica, en agosto. Esta secuencia no demuestra que CVE-2026-65660 vaya a seguir el mismo camino, pero proporciona un contexto operativo relevante para los defensores que evalúan material público de explotación de SharePoint.

Además, varias vulnerabilidades de Microsoft han entrado en el catálogo KEV de CISA durante los últimos 90 días: CVE-2026-85880 y CVE-2026-81963 el 8 de septiembre de 2026; CVE-2019-1068 el 26 de agosto de 2026; CVE-2026-33824 el 18 de agosto de 2026; CVE-2026-68820 el 11 de agosto de 2026; y CVE-2026-50522 el 22 de julio de 2026.

Este historial más amplio respalda la priorización de los productos de servidor de Microsoft expuestos según su explotabilidad y alcance en Internet, en lugar de esperar a que cada vulnerabilidad reciba el estado KEV.

Los administradores deben corregir ambas vulnerabilidades y buscar cargas anómalas de controles

Las organizaciones que ejecutan ediciones compatibles de SharePoint deben instalar las actualizaciones de seguridad de Microsoft del 11 de agosto de 2026 y comprobar que su compilación no sea anterior a 16.0.19725.20522. El investigador informa de que la actualización corrige CVE-2026-65660 y deshabilita la función vulnerable de forma predeterminada.

Los administradores también deben confirmar que está instalada la corrección independiente para CVE-2026-55040, especialmente en los servidores que permiten el acceso anónimo a páginas. Para ese problema, las compilaciones anteriores a 16.0.19725.20434 se encuentran dentro del rango afectado.

Las revisiones defensivas deben centrarse en:

  • Solicitudes autenticadas sospechosas a endpoints de SharePoint
  • Procesamiento inesperado de ToolPane o de elementos web
  • Directivas Register anómalas o inyectadas
  • Carga inusual de clases .NET en el servidor
  • Invocación de XamlServices.Parse() en rutas de ejecución sospechosas
  • Comportamiento propio de un webshell en memoria
  • Acceso anónimo habilitado en servidores que carecen de la corrección del bypass de autenticación

No se han divulgado hashes de archivos, indicadores de red ni otros artefactos forenses específicos. Por tanto, la búsqueda debe centrarse en los comportamientos de explotación y en la actividad inusual de cuentas de SharePoint con pocos privilegios.

Las implementaciones de SharePoint 2013 sin soporte requieren una atención específica. Si las organizaciones no pueden aplicar una corrección compatible del proveedor, el aislamiento o la sustitución son las opciones más seguras.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCVE-2026-65660vulnerabilidad SharePointejecución remota de códigoSafeControlsseguridad Microsoftinyección de código
Volver al inicio