CISA confirma uso de CVE-2026-45659 de SharePoint en ataques de ransomware
CISA confirma uso de CVE-2026-45659 de SharePoint en ataques de ransomware
La vulnerabilidad RCE de SharePoint, ya incluida en KEV desde julio, fue reclasificada por CISA tras observarse en campañas de ransomware. Más de 200 servidores expuestos seguían sin parche.
Nueva confirmación de ransomware
CISA actualizó el 11 de agosto su catálogo KEV para indicar que CVE-2026-45659 se utiliza en campañas de ransomware. La falla, causada por deserialización de datos no confiables, permite a un atacante con pocos privilegios ejecutar código en servidores SharePoint vulnerables.
- La vulnerabilidad estaba catalogada como explotada desde el 1 de julio.
- La novedad material es la confirmación de su uso específico por operadores de ransomware.
Superficie expuesta
Shadowserver contabilizaba más de 8.500 servidores SharePoint visibles en Internet y más de 200 sin la corrección de CVE-2026-45659. La exposición de una plataforma colaborativa con acceso a documentos e identidades aumenta el riesgo de robo de datos y movimiento lateral.
- Afecta SharePoint Enterprise Server 2016, SharePoint Server 2019 y Subscription Edition en versiones vulnerables.
- Microsoft había publicado actualizaciones en mayo; la explotación posterior demuestra que el rezago de parcheo sigue siendo aprovechable.
Respuesta y búsqueda de compromiso
Además de instalar las últimas actualizaciones y verificar que se aplicaron correctamente, los defensores deben revisar servidores ya expuestos como potencialmente comprometidos. CISA recomienda habilitar AMSI para aplicaciones web de SharePoint y usar detecciones de Microsoft Defender Antivirus.
- Aislar servidores con indicadores sospechosos antes de restaurar servicio.
- Revisar cuentas, web shells, tareas programadas y accesos anómalos a bibliotecas de documentos.
- Rotar credenciales si existe evidencia de ejecución de código.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2
- 3Microsoft Security Response Center ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista