
SharePoint ya sufre ataques: parchear exige comprobar tres versiones

El Centro Canadiense de Ciberseguridad alertó el 24 de septiembre de 2026 de la explotación activa de CVE-2026-65660 en Microsoft SharePoint Server. El fallo permite a un atacante autenticado ejecutar código arbitrario en un servidor vulnerable. Para corregirlo hay que comprobar la compilación instalada según la edición: SharePoint Enterprise Server 2016, SharePoint Server 2019 o SharePoint Server Subscription Edition.
La información de The Hacker News del 26 de septiembre recogió la incorporación de CVE-2026-65660 al catálogo de vulnerabilidades explotadas de CISA el día 25 y su puntuación CVSS de 8,8. La alerta afecta a instalaciones locales de SharePoint Server: identificar el producto sin revisar su número de compilación deja sin resolver si cada servidor recibió la corrección. El requisito de autenticación también debe tenerse en cuenta al examinar cómo pudo producirse un intento de ataque.
La compilación corregida depende de la edición
Las tres ediciones afectadas tienen umbrales distintos. En cada caso, las compilaciones anteriores a la indicada son vulnerables y la cifra mostrada es la primera compilación corregida:
- SharePoint Enterprise Server 2016: 16.0.5565.1001.
- SharePoint Server 2019: 16.0.10417.20198.
- SharePoint Server Subscription Edition: 16.0.19725.20522.
La comparación corresponde a la compilación efectiva de cada servidor, no solo al nombre de una actualización descargada o instalada. En una implantación con varias instancias, una máquina corregida no acredita que las demás hayan alcanzado el umbral de su edición. También hay que completar los paquetes y pasos de actualización aplicables al producto instalado.
SharePoint Server 2016 y 2019 llegaron al fin de su periodo de soporte el 15 de julio de 2026. La corrección de este fallo atiende la exposición inmediata, mientras que esas instalaciones requieren además una decisión de migración a una edición compatible. Subscription Edition tiene su propio umbral y debe comprobarse por separado.
Una cuenta válida cambia el alcance del fallo
CVE-2026-65660 es una vulnerabilidad de inyección de código que, por sí sola, requiere acceso autenticado. Una cuenta con pocos privilegios puede bastar para alcanzar la función vulnerable; no es necesario atribuir el ataque a una cuenta administradora para considerar expuesto un servidor sin corregir. Por eso el inventario de cuentas activas y la revisión de accesos sospechosos forman parte de la evaluación, junto con el parche.
Existe una condición adicional para los sitios que permiten visualización anónima. Si faltan actualizaciones anteriores de SharePoint, otra debilidad puede servir de vía de entrada y encadenarse con CVE-2026-65660 para intentar ejecutar código antes de la autenticación. El acceso anónimo, por sí solo, no cambia el requisito del fallo: la cadena depende de esa segunda debilidad y de la configuración del sitio. Revisar ambos aspectos evita confundir la exposición del CVE individual con la de una instalación que conserva varias fallas.
Qué muestran los intentos observados
El análisis de Previdian describe 12 solicitudes POST dirigidas a un señuelo de SharePoint el 24 de septiembre de 2026, distribuidas entre seis rutas y dos cargas complementarias. La primera intentaba desactivar una protección de deserialización; la segunda transportaba un cargador de código. Las peticiones se dirigieron a AddGallery.aspx y designgallery.aspx, incluidas variantes de sus rutas, con el parámetro DisplayMode=Edit.
En esas solicitudes no aparecían cookies ni una cabecera de autorización. Ese detalle encaja con un intento de usar la vía anónima de la cadena, no con una prueba de que CVE-2026-65660 pueda explotarse aisladamente sin iniciar sesión. El registro del señuelo documenta tráfico de explotación, pero no demuestra por sí mismo que la variante captada lograra comprometer un servidor de producción. Las rutas y el parámetro son pistas para correlacionar con otros registros, no una prueba aislada de intrusión.
Exposición, parcheo y búsqueda de actividad anómala
La comprobación operativa debe cubrir las instancias locales, el estado de sus actualizaciones y el periodo durante el que pudieron permanecer expuestas. Conviene distinguir los servidores accesibles directamente desde internet de los que solo admiten acceso interno, sin excluir estos últimos de la revisión de compilaciones y cuentas.
- Delimitar la exposición: inventariar cada instancia de SharePoint Server, anotar su edición y compilación, identificar los sitios con acceso anónimo y restringir cuando sea posible la exposición directa a internet. Revisar también quién puede acceder a la administración central y a otras interfaces de gestión.
- Corregir y verificar: aplicar las actualizaciones de seguridad pertinentes y contrastar la compilación resultante de cada servidor con el umbral de su edición. En los sitios con acceso anónimo, comprobar además que se completaron las actualizaciones anteriores necesarias para cerrar la otra vía de la cadena.
- Investigar indicios: examinar los registros de SharePoint, IIS, autenticación y protección del equipo. Buscar accesos autenticados inusuales, cambios no autorizados en componentes o configuración, peticiones a las rutas observadas, alertas de Defender o AMSI y señales de ejecución de procesos anómala.
Una coincidencia con una ruta observada exige contexto: hora, origen, secuencia de peticiones y actividad posterior ayudan a valorar si se trató de exploración, un intento de explotación o un incidente. Si aparecen cambios no autorizados o ejecución sospechosa, la investigación debe abarcar el periodo anterior al parche; la compilación corregida solo describe el estado actual del servidor.
Lee también:
Artículos relacionados


Cisco ISE sufre un fallo 10.0 explotado: actualizar es la única mitigación

ownCloud vuelve al foco: una falla de 2023 ya figura como explotada

TeamCity ya se explota en ataques: el parche no admite más espera

NetScaler sufre dos ataques críticos: actualizar no cierra la investigación

N-central exige un segundo parche: la primera corrección no bastó
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.