El 25 de septiembre de 2026 la agencia CISA incluyó en el catálogo Known Exploited Vulnerabilities dos vulnerabilidades: CVE-2026-65660 en Microsoft SharePoint y CVE-2026-67279 en MikroTik RouterOS. Ambas se señalan como explotadas activamente. Junto con la previamente añadida CVE-2026-86060 forman tres amenazas relacionadas que afectan a los sistemas corporativos de colaboración y a la infraestructura de red. Las organizaciones que utilicen SharePoint Server o routers MikroTik con acceso desde Internet deben aplicar los parches antes del plazo límite fijado por CISA: el 28 de septiembre de 2026.
Vulnerabilidad de SharePoint: de spoofing a ejecución remota de código
CVE-2026-65660 es una vulnerabilidad de inyección de código en Microsoft Office SharePoint con una puntuación CVSS declarada de 8.8. Permite a un atacante autenticado ejecutar código arbitrario a través de la red. Es llamativo que Microsoft clasificara inicialmente este problema como una vulnerabilidad de suplantación de identidad (spoofing), pero posteriormente revisara la descripción y reconociera la posibilidad de ejecución remota de código. Según se indica, a fecha de 25 de septiembre de 2026 Microsoft disponía de «pruebas fiables de ataques observados» que explotaban esta vulnerabilidad.
Al mismo tiempo, Microsoft no ha revelado quién está detrás de la explotación, cuándo comenzaron los ataques, cuántas organizaciones fueron atacadas ni qué acciones llevaron a cabo los atacantes tras la compromisión. El rango de versiones de SharePoint Server afectadas tampoco se precisa en los materiales disponibles. Anteriormente analizamos en detalle la historia de la reclasificación de esta vulnerabilidad en el artículo «CVE-2026-65660: спор о классификации уязвимости SharePoint».
Importante aclaración: al verificar los datos se detectó una discrepancia: en la base NVD, el registro cuya descripción coincide por características (vulnerabilidad en SharePoint que permite a un atacante autenticado ejecutar código a través de la red) está registrado bajo el identificador CVE-2026-65665. Se recomienda a los administradores remitirse al boletín oficial de Microsoft para obtener datos precisos sobre las versiones afectadas y los parches disponibles.
MikroTrick: cadena de explotación de RouterOS
La segunda parte de la actualización del KEV se refiere a MikroTik RouterOS y representa, probablemente, una amenaza operativa más aguda. CVE-2026-67279 (puntuación CVSS declarada de 6.9) es una vulnerabilidad de aplicación incorrecta de restricciones de comportamiento que permite a un cliente no autenticado abrir un canal de sesión y enviar una solicitud para ejecutar comandos. Por sí sola tiene una criticidad moderada, pero en combinación con CVE-2026-86060, una vulnerabilidad de inyección de argumentos en el proceso de autenticación de RouterOS, forma una cadena de explotación que ha recibido el nombre en clave MikroTrick.
Según CERT Polska, la combinación de ambas vulnerabilidades proporciona acceso administrativo completo y no autenticado a la consola del router. El mecanismo funciona del siguiente modo: CVE-2026-67279 permite a un cliente no autenticado crear un canal de sesión, y CVE-2026-86060 permite inyectar en el proceso de autenticación una máscara de políticas controlada por el atacante. Según se indica, la empresa Bishop Fox reprodujo una toma completa del control administrativo en builds vulnerables de RouterOS 7.x.
El investigador Emilio Gallegos de Bishop Fox describió la esencia del problema así: la funcionalidad diseñada exclusivamente para invocaciones locales de confianza se convierte en una superficie de ataque remota cuando el componente superior pierde el control sobre el estado de autenticación. Es un ejemplo clásico de violación de los límites de confianza en software privilegiado.
CVE-2026-86060 se añadió previamente al catálogo KEV: según los datos del propio catálogo, el 10 de septiembre de 2026, con fecha límite de mitigación el 13 de septiembre. Publicamos un análisis técnico detallado de la cadena MikroTrick en el artículo «MikroTrick: эксплуатация уязвимостей MikroTik RouterOS через SSH».
Evaluación del impacto
Las dos amenazas afectan a segmentos de infraestructura fundamentalmente distintos, pero ambas suponen un riesgo grave:
- SharePoint Server se utiliza ampliamente en entornos corporativos para la gestión documental y el trabajo colaborativo. La explotación de CVE-2026-65660 requiere autenticación, lo que reduce el número de atacantes potenciales, pero no disminuye la criticidad: unas credenciales comprometidas o el acceso de un insider hacen que el ataque sea realista. La ejecución remota de código en un servidor SharePoint puede conducir al acceso a documentos confidenciales, movimiento lateral por la red y compromisión de Active Directory.
- MikroTik RouterOS: los routers MikroTik se utilizan de forma masiva en pequeñas y medianas empresas, en proveedores de Internet y en redes domésticas. La cadena MikroTrick no requiere autenticación y se dirige a dispositivos accesibles desde Internet. La toma de control del router abre la puerta al interceptado de tráfico, el redireccionamiento de DNS, la creación de botnets y el uso del dispositivo como punto de entrada a la red interna.
Recomendaciones
- SharePoint Server: instale las actualizaciones de seguridad indicadas en el boletín de Microsoft. Revise los registros en busca de signos de actividad anómala de usuarios autenticados: ejecución de operaciones atípicas, acceso a recursos poco habituales.
- MikroTik RouterOS: actualice el firmware a una versión que corrija CVE-2026-67279 y CVE-2026-86060. Si la actualización inmediata no es posible, limite el acceso a la interfaz administrativa del router desde Internet utilizando listas de direcciones IP permitidas o VPN.
- Plazos: para las agencias federales de Estados Unidos (FCEB), la fecha límite para mitigar CVE-2026-65660 y CVE-2026-67279 es el 28 de septiembre de 2026. Se recomienda a las organizaciones comerciales adherirse a plazos similares.
- Realice un inventario de los routers MikroTik con RouterOS 7.x accesibles desde Internet. Priorice los dispositivos con puertos de gestión expuestos.
La cadena MikroTrick representa la amenaza más aguda de las tres vulnerabilidades consideradas: no requiere autenticación, se dirige a dispositivos de perímetro y su explotación ya ha sido confirmada mediante reproducción independiente. Las organizaciones con routers MikroTik accesibles desde Internet deberían considerar la actualización del firmware o la restricción del acceso a la gestión como una tarea para las próximas horas y no para los próximos días.