CiberLATAMbywhalemate

KEV confirma ataques en SharePoint y otros sistemas

CISA confirmó explotación activa de SharePoint y Check Point en KEV. La región enfrenta más presión por vulnerabilidades en ERPs, firewalls

Whalemate Labs · Research asistido por IA4 de ago de 20263 min

CVE Brief reportó que CVE-2026-45659 en Microsoft Office SharePoint está explotada activamente en el mundo real, con confirmación de CISA en el catálogo Known Exploited Vulnerabilities. En paralelo, Telefónica Tech informó explotación activa de CVE-2026-16232 en SmartConsole de Check Point contra un grupo reducido de clientes.

CVE Brief reportó que la vulnerabilidad CVE-2026-45659 en Microsoft Office SharePoint está siendo explotada activamente en el mundo real, con confirmación de CISA a través del catálogo Known Exploited Vulnerabilities, y pidió priorizar su atención en organizaciones que usan SharePoint. El medio la describe como una amenaza activa confirmada bajo ataque en la práctica, lo que implica campañas en curso contra instancias vulnerables.

SharePoint y Check Point, bajo explotación confirmada

La misma línea de seguimiento aparece en el boletín semanal de Telefónica Tech, que indicó que Check Point confirmó explotación activa de CVE-2026-16232 en el proceso de autenticación de SmartConsole. Según ese aviso, el impacto se concentró en un número reducido de clientes que expusieron directamente la infraestructura de gestión y no restringieron los Trusted Clients.

El mapa que dejan estas alertas se amplía con bases de datos de referencia como CVE Tools, que en julio de 2026 registró 1.6K vulnerabilidades con explotación confirmada según KEV de CISA y 17.1K entradas totales vinculadas al catálogo. En ese listado figuran explícitamente productos como Fortinet, Check Point, Oracle WebLogic, Hikvision y SharePoint marcados como In CISA KEV y con bandera de explotación activa.

Vulnpedia aporta otro nivel de contexto al cruzar CVEs presentes en KEV con PoC públicos, EPSS y referencias técnicas. El sitio señala más de 345.000 CVEs indexados y 25 vulnerabilidades marcadas como Known exploited en los últimos 45 días, una ventana temporal que ayuda a ubicar qué productos están bajo explotación más reciente, incluidos firewalls, ERPs y plataformas colaborativas.

Presión regional sobre ERPs, firewalls y colaboración

El riesgo no se limita a los catálogos globales. Un análisis regional de Getup Cloud, basado en el informe DBIR, indica que en América Latina y el Caribe la explotación de vulnerabilidades es el vector de acceso inicial en el 44% de las violaciones, por encima de la media global del 31%. El mismo trabajo añade que en 2025 solo el 26% de las vulnerabilidades críticas presentes en KEV de CISA fueron totalmente remediadas por las organizaciones.

Ese contexto se refleja en avisos y coordinaciones oficiales. INCIBE-CERT publicó alertas tempranas sobre vulnerabilidades en productos de seguridad de Fortinet, como FortiSandbox, con descripciones de neutralización incorrecta de elementos especiales, mitigaciones y versiones corregidas. También coordinó la divulgación de CVE-2026-12895 en ERPNext, una inyección SQL de severidad alta, con CVSS v4.0 de 7.1, explotable por un usuario autenticado y que afecta versiones anteriores a 15.111.0 y 16.22.0.

El aviso técnico explica que el problema se origina en la interpolación de cadenas con str.format(), con impacto sobre datos confidenciales y parches ya recomendados. En la misma línea, Devel Group detalló sobre CVE-2025-68686 en Fortinet FortiOS que la explotación requiere que el atacante haya comprometido previamente el dispositivo y tenga acceso al sistema de archivos, y que se materializa mediante solicitudes HTTP especialmente diseñadas.

Ese análisis también recupera la fecha límite fijada por CISA bajo la Directiva Operativa Vinculante 26-04 y recomendaciones operativas como retirar interfaces de administración y servicios VPN de la exposición a Internet si no se puede parchear a tiempo.

La señal regional se completa con un artículo de Estamos en Línea sobre una campaña de ciberataques dirigida a organizaciones de América Latina, donde la explotación de vulnerabilidades en infraestructuras críticas y servicios expuestos aparece como uno de los vectores principales. La combinación de catálogos KEV, alertas de fabricantes y avisos de CERT deja a ERPs, sistemas colaborativos, firewalls, videovigilancia e IoT industrial en el centro del seguimiento.

Fuentes

Ver todas