CISA advierte de ataques activos contra tres vulnerabilidades de SharePoint Server

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha instado a las organizaciones que utilizan Microsoft SharePoint Server en sus instalaciones a reforzar sus defensas...

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha instado a las organizaciones que utilizan Microsoft SharePoint Server en sus instalaciones a reforzar sus defensas tras confirmar que se están explotando tres vulnerabilidades en ataques.

El aviso se aplica a las implementaciones compatibles de SharePoint Server. CISA destacó CVE-2026-32201, una vulnerabilidad de suplantación de identidad con una puntuación de 6,5; CVE-2026-45659, una vulnerabilidad de ejecución remota de código con una puntuación de 8,8; y CVE-2026-56164, un problema de escalada de privilegios con una puntuación de 5,3. Microsoft divulgó la primera vulnerabilidad en marzo, mientras que la explotación de la segunda se notificó en junio. La tercera se incluyó en la actualización del martes de parches de julio.

La agencia también identificó dos vulnerabilidades críticas adicionales que podrían aumentar el riesgo para los entornos de SharePoint. CVE-2026-55040 tiene una puntuación de gravedad de 9,1 y CVE-2026-58644 está valorada en 9,8. No se ha confirmado la explotación de ninguna de las dos, pero Microsoft ha clasificado ambas como más propensas a ser objeto de ataques.

Actividad posterior al compromiso

Según CISA, las vulnerabilidades explotadas se han vinculado con actividad posterior al compromiso inicial. Al parecer, los atacantes han intentado robar claves de máquina de Internet Information Services y utilizar técnicas de deserialización para mantener el acceso e instalar malware.

La agencia remitió a los defensores a una alerta anterior sobre los ataques «ToolShell» contra SharePoint. Esa campaña implicó encadenar dos vulnerabilidades anteriores, CVE-2025-49706 y CVE-2025-49704. CISA afirmó que esos ataques habían provocado, en algunos casos, el despliegue del ransomware Warlock. La agencia no atribuyó la actividad más reciente a un grupo o país concreto.

Acciones recomendadas

CISA aconsejó a las organizaciones aplicar las actualizaciones de seguridad actuales de SharePoint de Microsoft y confirmar que la integración de Antimalware Scan Interface está habilitada para todas las aplicaciones web de SharePoint. Los defensores también deberían buscar indicios de compromiso antes de rotar las claves de máquina de IIS, ya que cambiarlas prematuramente puede eliminar información útil para investigar una intrusión.

  • Limitar, siempre que sea posible, la exposición de SharePoint a Internet.
  • Restringir el acceso externo a la Administración central de SharePoint.
  • Mantener un registro adaptado capaz de identificar la explotación y la actividad posterior al compromiso.
  • Realizar una búsqueda de amenazas en los entornos afectados antes de efectuar cambios de recuperación.