CISA suma CVE-2026-65660 de SharePoint al KEV
CISA agregó CVE-2026-65660 al catálogo KEV. La falla de SharePoint tuvo explotación activa y Microsoft ya publicó parches.
CISA añadió CVE-2026-65660 al catálogo Known Exploited Vulnerabilities después de que coberturas del 25 de septiembre reportaran explotación activa de la falla en Microsoft SharePoint Server 2016, 2019 y Subscription Edition, junto con otra vulnerabilidad de MikroTik RouterOS.
CISA añadió CVE-2026-65660 al catálogo Known Exploited Vulnerabilities (KEV) después de que coberturas del 25 de septiembre reportaran explotación activa de la falla en Microsoft SharePoint Server 2016, 2019 y Subscription Edition. La vulnerabilidad fue descrita como una falla de code injection y, según distintas fuentes, Microsoft ya había publicado actualizaciones para corregirla.
¿Qué hizo CISA con CVE-2026-65660?
CISA incorporó la falla a su catálogo KEV, una señal de que la agencia la considera explotada en la práctica. The Hacker News informó esa inclusión el 25 de septiembre de 2026, mientras que BleepingComputer indicó que la vulnerabilidad de SharePoint fue explotada activamente en la naturaleza junto con otra falla de MikroTik RouterOS.
La cobertura disponible también señala que CISA fijó una fecha de remediación federal para el 28 de septiembre de 2026. Security Affairs matizó además que el escenario de explotación requiere acceso autenticado con privilegios bajos y capacidad de ejecutar código remotamente, lo que deja fuera la interpretación de una explotación completamente no autenticada.
¿Qué se sabe del fallo en SharePoint?
La falla afecta a SharePoint Server 2016, 2019 y Subscription Edition, y fue descrita como una vulnerabilidad de code injection. ThaiCERT informó el 23 de septiembre que Microsoft la había reclasificado de spoofing a remote code execution y que ya había lanzado actualizaciones para corregirla.
Un análisis técnico citado por The Cyber Express la vinculó con una validación defectuosa de SafeControls. Según ese reporte, comillas sin escapar en el procesamiento de markup de web parts pueden permitir introducir directivas Register y activar clases .NET arbitrarias mediante deserialización con XamlServices.Parse(). Decryption Digest describió un mecanismo similar, centrado en el componente ToolPane y en la posibilidad de registrar clases .NET fuera del filtro SafeControls hasta llegar a ejecución remota de código.
¿Qué parches y versiones corregidas se informaron?
El Canadian Centre for Cyber Security, en su alerta AL26-023 citada por Provintell, enumeró versiones corregidas para las ediciones afectadas. Para SharePoint Enterprise Server 2016 indicó la compilación 16.0.5565.1001, para SharePoint Server 2019 la 16.0.10417.20198 y para SharePoint Server Subscription Edition la 16.0.19725.20522.
The Cyber Express añadió que la vulnerabilidad tenía una puntuación CVSS base de 8.8 y detalló correcciones asociadas a las KB 5002893 para Subscription Edition, KB 5002894 y KB 5002896 para SharePoint 2019, y KB 5002905 y KB 5002906 para SharePoint 2016. La combinación de alertas oficiales y análisis técnicos fue la base para que CISA la incluyera en el KEV.
Fuentes
- SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wildthehackernews.com· The Hacker News
- CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacksbleepingcomputer.com· BleepingComputer
- CVE-2026-65660: CISA Flags Exploited SharePoint Code Injectionwindowsforum.com· Windows Forum
- Microsoft Warns SharePoint Vulnerability CVE-2026-65660 Could Lead to Command Execution on Serversthaicert.or.th· ThaiCERT
- Actively Exploited SharePoint Server Code Injection Flaw Puts On-Premises Deployments at Riskprovintell.com· Canadian Centre for Cyber Security / Provintell
- CVE-2026-65660: SharePoint RCE Flaw Mislabeled As Spoofingthecyberexpress.com· The Cyber Express
- U.S. CISA adds Microsoft SharePoint and Mikrotik RouterOS flaws to its Known Exploited Vulnerabilities catalogsecurityaffairs.com· Security Affairs
- SharePoint CVE-2026-65660: Code Injection Exploiteddecryptiondigest.com· Decryption Digest



