Notebookcheck Logo

Una vulnerabilidad de día cero en SharePoint otorga derechos de administrador de granja, advierte la CISA

Los autores de amenazas están aprovechando vulnerabilidades «zero-day» no autenticadas de SharePoint para obtener claves de máquinas IIS y hacerse con privilegios de administrador de granja.
ⓘ Freepik.com
Los autores de amenazas están aprovechando vulnerabilidades «zero-day» no autenticadas de SharePoint para obtener claves de máquinas IIS y hacerse con privilegios de administrador de granja.
La CISA advierte de una explotación activa dirigida a servidores SharePoint locales, en la que los atacantes roban claves de máquina de IIS para eludir la aplicación de parches. Consulte qué CVE se ha confirmado que están siendo explotados y cómo actuar al respecto.

La CISA ha actualizado sus avisos de seguridad tras la explotación activa de múltiples vulnerabilidades en Microsoft SharePoint Server. Los actores maliciosos están atacando instancias locales, incluidas SharePoint Server 2016, 2019 y la edición de suscripción, con el fin de lograr la ejecución remota de código y sustraer secretos criptográficos.

Vulnerabilidades añadidas al catálogo KEV

La CISA ha añadido este año varias vulnerabilidades de SharePoint a su catálogo de vulnerabilidades explotadas conocidas (KEV): CVE-2026-32201 (14 de abril), CVE-2026-45659 (1 de julio), CVE-2026-56164 (14 de julio) y CVE-2026-50522 (22 de julio), esta última tras un periodo de explotación activa a raíz de la publicación de una prueba de concepto.

CVE-2026-56164 es una vulnerabilidad de escalada de privilegios sin autenticación. Microsoft la resolvió como parte de su actualización del «Patch Tuesday» de julio de 2026.

CVE-2026-55040 es una vulnerabilidad independiente de elusión de la autenticación (CVSS 9,1) derivada de una autenticación débil. No requiere privilegios previos ni interacción por parte del usuario, lo que permite a los atacantes suplantar la identidad de un usuario o administrador de un sitio de SharePoint. Microsoft y Rapid7 la dieron a conocer junto con la publicación del «Patch Tuesday» de julio, pero, en el momento de redactar este artículo, no se ha confirmado que se esté explotando activamente y no se ha añadido al catálogo KEV.

Cómo funciona la cadena de ataque

Una vez que los atacantes consiguen un punto de acceso, encadenan vulnerabilidades de deserialización, entre ellas CVE-2026-58644 y CVE-2026-50522, para ejecutar código arbitrario con permisos elevados. Uno de los principales objetivos tras la explotación en estas campañas es el robo de las claves de máquina de Internet Information Services (IIS).

SharePoint utiliza estas claves de máquina de IIS para validar y descifrar los datos de ViewState de ASP.NET. El hecho de disponer de las claves permite a los atacantes falsificar solicitudes de confianza y mantener el control administrativo. Como resultado, los intrusos pueden volver a acceder a servidores totalmente actualizados, desplegar webshells y eludir los controles de seguridad estándar mucho tiempo después de que se hayan aplicado las actualizaciones.

La aplicación de parches y la rotación de claves no son suficientes por sí solas

La CISA y los investigadores de seguridad subrayan que la mera aplicación de los parches de Microsoft no basta para remediar un sistema comprometido. La rotación de las claves de máquina de IIS en un servidor infectado sin una búsqueda previa de amenazas resulta igualmente ineficaz, ya que los scripts latentes de recolección de claves de máquina pueden capturar inmediatamente las claves recién generadas.

Medidas de mitigación recomendadas

Los administradores de sistemas deben llevar a cabo búsquedas forenses exhaustivas de artefactos en todas las granjas de SharePoint antes de rotar las claves de máquina. Las organizaciones también deben verificar que la inspección de solicitudes en modo completo de la Interfaz de Análisis Antimalware (AMSI) esté activa, restringir el acceso directo a Internet a las instancias de SharePoint y garantizar que las interfaces administrativas se encuentren detrás de proxies inversos autenticados.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 07 > Una vulnerabilidad de día cero en SharePoint otorga derechos de administrador de granja, advierte la CISA
Darryl Linington, 2026-07-31 (Update: 2026-07-31)