CVE-2026-65660: SharePoint bajo explotación activa permite ejecución remota de código
CVE-2026-65660: una alerta urgente para SharePoint Server
CISA incorporó este 25 de septiembre de 2026 CVE-2026-65660 a su catálogo Known Exploited Vulnerabilities (KEV), confirmando que la vulnerabilidad ya se utiliza en ataques reales. La falla afecta a Microsoft SharePoint Server y permite que un atacante con privilegios bajos ejecute código a través de la red. Su puntuación CVSS 8.8 (alta) refleja un impacto potencial total sobre la confidencialidad, integridad y disponibilidad del servidor.
La novedad no es la existencia del CVE, publicado inicialmente por Microsoft en agosto, sino la confirmación reciente de explotación. El Centro Canadiense de Ciberseguridad emitió una alerta el 24 de septiembre y CISA elevó la prioridad al día siguiente. Para organizaciones que mantienen SharePoint local, ya no se trata de evaluar una posibilidad teórica: hay que identificar, actualizar y revisar los servidores expuestos.
Análisis técnico de CVE-2026-65660
Vector de ataque y condiciones
CVE-2026-65660 es una vulnerabilidad de inyección de código, clasificada como CWE-94. El vector CVSS publicado por Microsoft es CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Esto significa que el ataque se realiza por red, tiene baja complejidad, requiere privilegios bajos y no necesita interacción de otra persona.
En su escenario directo, el atacante necesita una cuenta autorizada con permisos reducidos. Sin embargo, el Centro Canadiense advierte que la falla puede encadenarse con otras vulnerabilidades de SharePoint para lograr ejecución remota de código previa a la autenticación en servidores configurados con acceso anónimo. Los entornos que no aplicaron completamente actualizaciones anteriores tienen, por tanto, un riesgo superior.
La inclusión en KEV confirma explotación activa, pero las fuentes oficiales consultadas no atribuyen públicamente la actividad a un grupo concreto ni confirman uso en ransomware. Tampoco publican indicadores universales de compromiso. Esa ausencia no reduce la urgencia: obliga a basar la investigación en los registros y cambios propios de cada entorno.
Qué puede ocurrir si el servidor es comprometido
- Ejecución de código: el atacante puede ejecutar instrucciones arbitrarias con el contexto disponible en el servidor afectado.
- Robo de información: SharePoint suele concentrar documentos internos, datos de proyectos, procedimientos y contenido sensible.
- Alteración de contenido: el impacto de integridad es alto; archivos, páginas y configuraciones podrían ser modificados.
- Interrupción operacional: un compromiso puede afectar la disponibilidad de portales y flujos documentales.
- Movimiento lateral: cuentas de servicio, integraciones y conexiones con otros sistemas pueden ampliar el alcance del incidente.
Un servidor SharePoint no debe evaluarse como una isla. Su valor para un atacante depende también de las identidades, secretos, bases de datos y aplicaciones conectadas. Por eso, aplicar el parche es imprescindible, pero no sustituye la revisión forense cuando el activo estuvo expuesto durante el periodo vulnerable.
Versiones afectadas y actualizaciones
La alerta canadiense identifica tres familias de SharePoint Server local. Las versiones corregidas mínimas indicadas son:
- SharePoint Enterprise Server 2016: actualizar a
16.0.5565.1001o posterior. - SharePoint Server 2019: actualizar a
16.0.10417.20198o posterior. - SharePoint Server Subscription Edition: actualizar a
16.0.19725.20522o posterior.
SharePoint Server 2016 y 2019 llegaron al fin de su vida útil el 15 de julio de 2026, según el aviso canadiense. Aunque existe una compilación corregida para esta vulnerabilidad, mantener una plataforma sin soporte aumenta el riesgo acumulado. La respuesta inmediata es actualizar; la respuesta estratégica es migrar a una edición compatible.
Recomendaciones inmediatas para administradores
- Inventariar todas las instancias locales, incluidas granjas de prueba, recuperación y servidores que no aparecen en el inventario principal.
- Aplicar las actualizaciones oficiales de Microsoft y comprobar que cada nodo de la granja quedó en una versión corregida.
- Reducir la exposición a Internet, especialmente de la Administración Central y de interfaces que no necesitan acceso público.
- Revisar cuentas con permisos de colaborador o superiores y revocar accesos innecesarios, priorizando cuentas creadas o modificadas recientemente.
- Analizar registros de IIS, ULS y Seguridad de Windows en busca de actividad anómala, cargas, ediciones o ejecución inesperada.
- Preservar evidencia y rotar credenciales de cuentas de servicio si hay indicios de compromiso; no asumir que instalar el parche elimina una intrusión previa.
- Planificar la migración de SharePoint 2016 y 2019 hacia una versión con soporte.
CISA fijó el 28 de septiembre de 2026 como fecha límite para que las agencias federales estadounidenses apliquen la acción requerida. Para el resto de las organizaciones, esa fecha sirve como referencia de máxima prioridad, no como permiso para esperar. Los servidores expuestos y los entornos con actualizaciones incompletas deben atenderse primero.
Referencias oficiales
- CISA: catálogo Known Exploited Vulnerabilities
- Centro Canadiense de Ciberseguridad: alerta AL26-023
- Microsoft Security Response Center: CVE-2026-65660
- NVD: CVE-2026-65660
La conclusión operativa es clara: confirmar versiones, actualizar toda la granja y revisar evidencia de explotación. CVE-2026-65660 ya dejó de ser un riesgo hipotético.