SharePoint: falha explorada após divulgação técnica
2026-09-27
El 27 de septiembre de 2026 se informó que la vulnerabilidad registrada como CVE-2026-65660 en Microsoft SharePoint está siendo explotada en ataques cerca de seis semanas después de que Microsoft anunciara las correcciones en sus actualizaciones de martes de parches de agosto de 2026. La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) añadió esta CVE a su catálogo de Vulnerabilidades Exploradas Conocidas (KEV) el 25 de septiembre, otorgando a las agencias federales un plazo para aplicar el parche hasta el 28 de septiembre.
Las plataformas de inteligencia de amenazas detectaron intentos de explotación el 24 de septiembre y, al día siguiente, observaron esfuerzos por crear un backdoor tipo web shell. Los investigadores de Viettel Security, que habían reportado la vulnerabilidad a Microsoft, divulgaron los detalles técnicos dos días antes de que se viera la actividad maliciosa, lo que parece haber facilitado los exploits.
Microsoft describió inicialmente la falla como un problema de suplantación de gravedad media, pero luego la reclasificó como una vulnerabilidad de ejecución remota de código de alta gravidad. La CVE-2026-65660 requiere que el atacante esté autenticado con privilegios de bajo nivel y no necesita interacción del usuario; para lograr ejecución remota sin autenticación debe encadenarse con una separación de bypass de autenticación. El catálogo KEV de CISA actualmente incluye 16 vulnerabilidades de SharePoint, ocho de ellas descubiertas y parchadas este año.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza SharePoint Server local, instale antes del 28 de septiembre de 2026 el parche de agosto de 2026 de Microsoft y revise los registros en busca de webshells o cuentas sospechosas; si no usa SharePoint local, verifique que su versión esté actualizada y desactive el acceso externo innecesario.