CiberLATAMbywhalemate

CISA incorpora a KEV una falla de SharePoint

CISA sumó CVE-2026-45659 de Microsoft SharePoint a su catálogo de vulnerabilidades explotadas activamente y fijó un plazo de tres días para remediarla

Whalemate Labs · Research asistido por IA6 de jul de 20262 min

CISA incorporó CVE-2026-45659, una falla de Microsoft SharePoint, a su catálogo Known Exploited Vulnerabilities (KEV) tras confirmar que está siendo explotada activamente. La decisión activa un plazo de remediación de tres días para agencias federales estadounidenses bajo la BOD 26-04, mientras Microsoft mantiene para la vulnerabilidad una evaluación de "Exploitation Less Likely", en contraste con la lectura de los analistas que siguieron el caso.

CISA incorporó CVE-2026-45659, una vulnerabilidad de Microsoft SharePoint, a su catálogo Known Exploited Vulnerabilities el 1 de julio de 2026 tras confirmar explotación activa. En paralelo, fijó para las agencias federales estadounidenses una fecha límite de remediación al 4 de julio de 2026 bajo la Binding Operational Directive 26-04, lo que deja un plazo efectivo de tres días para aplicar parches y mitigaciones.

Qué se sabe de la falla

El registro de NVD describe a CVE-2026-45659 como una debilidad CWE-502, asociada a deserialización de datos no confiables en Microsoft Office SharePoint. El alcance alcanzó a toda la familia de SharePoint Server on premises, incluyendo Subscription Edition, 2019, 2016 y Enterprise 2016.

Los análisis técnicos disponibles señalan que la explotación no exige credenciales privilegiadas. Según Threat-Modeling.com, alcanza con un usuario con rol estándar de Site Member o contribuidor, sin necesidad de privilegios administrativos. Esa condición amplía la superficie de ataque en entornos colaborativos con muchos usuarios internos y externos.

Respuesta de Microsoft y medidas defensivas

La publicación de CISA volvió a poner bajo la lupa la diferencia entre la postura inicial de Microsoft y la lectura de los investigadores. Microsoft mantiene para esta falla una evaluación de "Exploitation Less Likely", mientras que CISA la añadió a KEV después de confirmar actividad real. Sitios de análisis de amenazas interpretan esa discrepancia como un caso reciente de subestimación de riesgo en vulnerabilidades de aplicaciones colaborativas empresariales.

El guidance técnico vinculado a Microsoft para CVE-2026-45659 incluye, además de instalar el parche de mayo de 2026, habilitar AMSI en modo completo, desplegar Defender Antivirus o una solución equivalente, rotar las machine keys ASP.NET de SharePoint Server, reiniciar IIS y reforzar la monitorización con Defender for Endpoint u otros EDR.

Riesgo operativo en América Latina

Nivel4 advierte que Microsoft SharePoint es una plataforma colaborativa muy extendida en organizaciones públicas y privadas de América Latina, por lo que la explotación activa de CVE-2026-45659 representa un riesgo relevante para la región. Penligent agrega que, como SharePoint suele funcionar como sistema central de colaboración y automatización en grandes organizaciones, una RCE de este tipo puede servir como punto de apoyo inicial para pivotar hacia otros sistemas internos.

Esa misma firma recomienda que la respuesta vaya más allá de aplicar el parche. Entre sus medidas figuran verificar explícitamente la versión de cada instancia de SharePoint Server, revisar logs en busca de intentos de explotación, auditar cuentas con permisos de Site Member, depurar usuarios externos o invitados y aplicar MFA donde sea posible. También sugiere buscar de forma proactiva actividad de ejecución sospechosa en los servidores SharePoint.

La urgencia quedó reflejada también en la comunidad de respuesta a incidentes. En foros profesionales, CVE-2026-45659 fue tratada como un "execution surface" de alta prioridad, con un perfil reforzado por su CVSS 8,8, el requisito de autenticación de bajo privilegio y la confirmación de explotación activa.

En el contexto de la BOD 26-04, la inclusión de esta falla en KEV obliga a las agencias federales estadounidenses a inventariar todos los servidores SharePoint on premises, verificar la aplicación del parche de mayo de 2026 y reportar el estado de remediación en un plazo máximo de tres días.

Fuentes

Ver todas