CiberLATAMbywhalemate

CISA suma CVE-2026-65660 de SharePoint al KEV

CISA agregó CVE-2026-65660 al catálogo KEV. La falla de SharePoint tuvo explotación activa y Microsoft ya publicó parches.

Whalemate Labs · Research asistido por IAPublicado:2 min

CISA añadió CVE-2026-65660 al catálogo Known Exploited Vulnerabilities después de que coberturas del 25 de septiembre reportaran explotación activa de la falla en Microsoft SharePoint Server 2016, 2019 y Subscription Edition, junto con otra vulnerabilidad de MikroTik RouterOS.

CISA añadió CVE-2026-65660 al catálogo Known Exploited Vulnerabilities (KEV) después de que coberturas del 25 de septiembre reportaran explotación activa de la falla en Microsoft SharePoint Server 2016, 2019 y Subscription Edition. La vulnerabilidad fue descrita como una falla de code injection y, según distintas fuentes, Microsoft ya había publicado actualizaciones para corregirla.

¿Qué hizo CISA con CVE-2026-65660?

CISA incorporó la falla a su catálogo KEV, una señal de que la agencia la considera explotada en la práctica. The Hacker News informó esa inclusión el 25 de septiembre de 2026, mientras que BleepingComputer indicó que la vulnerabilidad de SharePoint fue explotada activamente en la naturaleza junto con otra falla de MikroTik RouterOS.

La cobertura disponible también señala que CISA fijó una fecha de remediación federal para el 28 de septiembre de 2026. Security Affairs matizó además que el escenario de explotación requiere acceso autenticado con privilegios bajos y capacidad de ejecutar código remotamente, lo que deja fuera la interpretación de una explotación completamente no autenticada.

¿Qué se sabe del fallo en SharePoint?

La falla afecta a SharePoint Server 2016, 2019 y Subscription Edition, y fue descrita como una vulnerabilidad de code injection. ThaiCERT informó el 23 de septiembre que Microsoft la había reclasificado de spoofing a remote code execution y que ya había lanzado actualizaciones para corregirla.

Un análisis técnico citado por The Cyber Express la vinculó con una validación defectuosa de SafeControls. Según ese reporte, comillas sin escapar en el procesamiento de markup de web parts pueden permitir introducir directivas Register y activar clases .NET arbitrarias mediante deserialización con XamlServices.Parse(). Decryption Digest describió un mecanismo similar, centrado en el componente ToolPane y en la posibilidad de registrar clases .NET fuera del filtro SafeControls hasta llegar a ejecución remota de código.

¿Qué parches y versiones corregidas se informaron?

El Canadian Centre for Cyber Security, en su alerta AL26-023 citada por Provintell, enumeró versiones corregidas para las ediciones afectadas. Para SharePoint Enterprise Server 2016 indicó la compilación 16.0.5565.1001, para SharePoint Server 2019 la 16.0.10417.20198 y para SharePoint Server Subscription Edition la 16.0.19725.20522.

The Cyber Express añadió que la vulnerabilidad tenía una puntuación CVSS base de 8.8 y detalló correcciones asociadas a las KB 5002893 para Subscription Edition, KB 5002894 y KB 5002896 para SharePoint 2019, y KB 5002905 y KB 5002906 para SharePoint 2016. La combinación de alertas oficiales y análisis técnicos fue la base para que CISA la incluyera en el KEV.

Fuentes

Ver todas