CISA añade la ejecución remota de código de Microsoft SharePoint a la lista de vulnerabilidades explotadas tras detectarse ataques activos
CISA ha incluido una vulnerabilidad de ejecución remota de código de Microsoft SharePoint en su catálogo de vulnerabilidades explotadas conocidas después de determinar que el problema se está utilizan...
CISA ha incluido una vulnerabilidad de ejecución remota de código de Microsoft SharePoint en su catálogo de vulnerabilidades explotadas conocidas después de determinar que el problema se está utilizando en ataques activos.
La vulnerabilidad, identificada como CVE-2026-45659, afecta a SharePoint Server Subscription Edition local, SharePoint Server 2019 y SharePoint Enterprise Server 2016. Microsoft corrigió el fallo en mayo, pero la inclusión por parte de la agencia en la lista KEV indica que los actores de amenazas ya lo están aprovechando en ataques reales.
El fallo está relacionado con una deserialización insegura y no requiere autenticación previa. Sin embargo, la explotación sigue estando al alcance de atacantes que cuentan con acceso legítimo a un entorno de SharePoint. Microsoft indicó que un usuario autenticado con permisos de Site Member como mínimo podría activar la ejecución remota de código en un servidor vulnerable a través de la red.
Lo que dicen Microsoft y CISA
- Microsoft calificó el problema como difícil de explotar en escenarios reales cuando publicó el parche y describió la explotación como poco probable.
- La inclusión en la lista KEV de CISA demuestra que desde entonces se ha confirmado su explotación activa.
- El fallo tiene una puntuación CVSS de 8,8, lo que refleja un impacto de gravedad alta.
CISA no identificó a los atacantes ni indicó cuántas organizaciones podrían verse afectadas. Aun así, la agencia advirtió que las vulnerabilidades de este tipo suelen utilizarse de forma abusiva y pueden representar un riesgo considerable para los sistemas federales.
Se ha indicado a las agencias civiles federales que sigan la Directiva Operativa Vinculante 26-04 y apliquen la corrección de Microsoft antes del 4 de julio. Si no es posible aplicar medidas de mitigación, se espera que las agencias dejen de utilizar los productos afectados.
La situación pone de relieve un patrón conocido en la respuesta a las vulnerabilidades: una vez que los parches se hacen públicos, los atacantes suelen actuar rápidamente para aplicar ingeniería inversa y dirigirse contra los sistemas que aún no se han actualizado. Para las organizaciones que utilizan servidores de SharePoint expuestos a Internet, la nueva inclusión en la lista KEV es una señal clara para verificar el estado de los parches y reducir la exposición de inmediato.
