CiberLATAMbywhalemate

CISA alerta por tres fallas en SharePoint

CISA advierte explotación activa de tres fallas en SharePoint Server on-premises y pide endurecer configuraciones además de aplicar parches.

Whalemate Labs · Research asistido por IA19 de jul de 20263 min

CISA advirtió sobre explotación activa de tres vulnerabilidades en Microsoft SharePoint Server on-premises, identificadas como CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164. La agencia dijo que actores de amenaza las usan para acceder sin autorización, robar claves de máquina de IIS y mantener persistencia con deserialización y despliegue de malware.

Explotación activa en SharePoint Server

CISA publicó una alerta oficial por la explotación activa de tres vulnerabilidades en Microsoft SharePoint Server on-premises, identificadas como CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164. Según la agencia, los actores de amenaza están usando esas fallas para obtener acceso no autorizado a instancias locales, robar claves de máquina de IIS y sostener el acceso persistente mediante técnicas de deserialización y despliegue de malware.

La advertencia incorpora las tres CVE al catálogo Known Exploited Vulnerabilities, lo que ubica el caso como una campaña tratada con prioridad a nivel federal. CISA también ordenó a las organizaciones reportar incidentes o actividad anómala vinculada con SharePoint a su Operations Center 24/7.

Qué falla en cada CVE

Threadlinqs Intelligence describió CVE-2026-32201 como un fallo de validación de entrada que habilita spoofing y bypass de autenticación, con un puntaje CVSS de 6.5. En el caso de CVE-2026-45659, el briefing técnico la ubica como una vulnerabilidad de deserialización de datos no confiables que permite ejecución remota de código, con CVSS 8.8 y CWE-502. CVE-2026-56164, en tanto, fue caracterizada como un fallo de autenticación ausente en una función crítica, con CVSS 5.3 y CWE-1220.

Computerworld indicó que CISA dio a las agencias del Federal Civilian Executive Branch un plazo de tres días para remediar CVE-2026-56164 bajo la Binding Operational Directive 22-01. El medio agregó que, aunque esa falla tiene un CVSS de 5.3, puede explotarse de forma remota y sin autenticación, por lo que resulta más peligrosa en entornos empresariales que exponen SharePoint a internet.

Penligent AI coincidió en que CVE-2026-56164 puede ser explotada por un atacante sin cuenta previa, sin interacción del usuario y con baja complejidad de ataque. También señaló que Microsoft marcó su explotación como detectada y que CISA la sumó al catálogo KEV el 14 de julio de 2026. El alcance explícito incluye SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016, mientras que SharePoint Online no usa estos paquetes de actualización on-premises.

Medidas defensivas adicionales

CISA recomendó acciones que van más allá del parcheo. Entre ellas, bloquear el acceso externo a la Central Administration de SharePoint, restringir las comunicaciones del farm y la base de datos solo a los sistemas requeridos y revisar la guía de hardening de Microsoft para puertos, servicios y configuración de Web.config.

Cybersecurity Dive agregó que la agencia también insta a habilitar la integración de Antimalware Scan Interface, rotar las claves de máquina de IIS y buscar artefactos de intrusión como machine key harvesters. DugganUSA, por su parte, indicó que CISA describe escenarios en los que los atacantes roban esas claves y usan deserialización para lograr persistencia antes de desplegar malware.

Smarttech247 sumó controles para entornos de SharePoint, entre ellos bloquear el acceso externo a Central Administration, desplegar IDS o IPS en los servidores, establecer logging específico para detectar webshells y acceso a machine keys, y monitorear procesos y conexiones salientes sospechosas.

Alcance y contexto técnico

DugganUSA confirmó que las versiones afectadas incluyen SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016, y subrayó que el encadenamiento de las fallas ya ocurre activamente en entornos de producción. El mismo material señaló que Microsoft considera explotada en el mundo real a CVE-2026-56164.

Threadlinqs vinculó la campaña con técnicas MITRE ATT&CK como T1595, Active Scanning, T1190, Exploit Public-Facing Application, T1078, Valid Accounts, y T1203, Exploitation for Client Execution, lo que sugiere un uso táctico de los fallos en fases de reconocimiento, intrusión y ejecución de cargas maliciosas.

Penligent AI advirtió además que parchear CVE-2026-56164 solo previene explotación futura, pero no elimina una posible persistencia ya establecida antes de la corrección. Por eso recomendó identificar los farms on-premises, preservar evidencias, restringir exposición, instalar el conjunto completo de actualizaciones de julio, ejecutar la actualización de configuración de SharePoint, verificar builds corregidas en todos los nodos, validar AMSI y protección endpoint, e investigar la ventana previa al parche para buscar compromiso.

Fuentes

Ver todas