CISA añade la vulnerabilidad RCE de SharePoint CVE-2026-45659 a su lista de vulnerabilidades explotadas
La Agencia de Ciberseguridad y Seguridad de la Infraestructura de EE. UU. ha añadido una vulnerabilidad de ejecución remota de código de Microsoft SharePoint Server, identificada como CVE-2026-45659,...
La Agencia de Ciberseguridad y Seguridad de la Infraestructura de EE. UU. ha añadido una vulnerabilidad de ejecución remota de código de Microsoft SharePoint Server, identificada como CVE-2026-45659, a su catálogo de Vulnerabilidades Explotadas Conocidas tras confirmar que estaba siendo explotada activamente.
El problema tiene una puntuación CVSS de 8,8 y se debe a la deserialización insegura de datos no confiables. Microsoft corrigió el fallo en mayo de 2026 en SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016. Según el proveedor, un atacante con acceso autenticado y, como mínimo, permisos básicos de miembro del sitio puede aprovechar el fallo para ejecutar código de forma remota en un servidor vulnerable.
La inclusión de la vulnerabilidad por parte de CISA significa que las agencias del poder ejecutivo civil federal de EE. UU. deben priorizar su corrección. La agencia estableció el 4 de julio de 2026 como fecha límite para aplicar el parche. Por el momento, las autoridades no han identificado públicamente a los responsables de la explotación ni los objetivos de las campañas.
Lo que ha observado Microsoft
El aviso se publica tras varias divulgaciones de Microsoft sobre actividades de amenazas coincidentes en entornos empresariales. En un caso, Microsoft afirmó que una investigación sobre ransomware descubrió que dos grupos de atacantes diferentes operaban simultáneamente dentro de la misma red, utilizando métodos diseñados para mantener el acceso y dificultar la detección.
Uno de los grupos estaba vinculado a Storm-2603, un grupo asociado con el ransomware Warlock. Microsoft afirmó que la actividad implicaba la presunta explotación de una vulnerabilidad diferente, junto con herramientas y servicios utilizados habitualmente para el sigilo y la persistencia, como Velociraptor, túneles de Cloudflare, Zoho Assist y acceso SSH mediante Visual Studio Code. Los investigadores también observaron intentos de elevar privilegios y debilitar las defensas de los endpoints.
Se descubrió que un segundo grupo de actores, no relacionado, utilizaba técnicas de carga lateral de DLL y puertas traseras personalizadas. Posteriormente, Microsoft determinó que la actividad se había extendido a otra organización, lo que demostró que la operación de ransomware era más amplia de lo que se creía inicialmente.
Conclusiones clave para los defensores
- Aplicar lo antes posible los parches de Microsoft para SharePoint.
- Revisar los registros de autenticación y la actividad de acceso remoto en los servidores de SharePoint.
- Estar atentos a la creación inesperada de cuentas de administrador y a herramientas de tunelización sospechosas.
- Considerar que varias señales de intrusión podrían estar relacionadas hasta que se demuestre lo contrario.
Microsoft afirmó que las técnicas coincidentes complicaron la atribución y ayudaron a los atacantes a permanecer integrados en los entornos afectados durante más tiempo.
