Mastodon Mastodon Mastodon Mastodon

CVE-2026-58644: riesgo de ejecución remota en Microsoft SharePoint Server

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Actualizado:

El 16 de julio de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) incluyó la vulnerabilidad CVE-2026-58644 en Microsoft SharePoint Server en el catálogo de vulnerabilidades explotadas conocidas (KEV). La vulnerabilidad tiene una puntuación CVSS crítica de 9.8, permite la ejecución remota de código arbitrario mediante deserialización de datos no confiables y ya ha sido explotada por atacantes antes de la publicación del parche. Las agencias federales civiles de Estados Unidos están obligadas a instalar las correcciones antes del 19 de julio de 2026. Se recomienda encarecidamente a todas las organizaciones que utilicen instancias locales de SharePoint Server aplicar de inmediato las actualizaciones del Patch Tuesday del 14 de julio de 2026.

Características técnicas de CVE-2026-58644

Según el boletín de Microsoft, CVE-2026-58644 es una vulnerabilidad de deserialización de datos no confiables (CWE-502). En un escenario de ataque a través de la red, un atacante autenticado al menos con permisos de propietario de sitio (Site Owner) puede inyectar y ejecutar de forma remota código arbitrario en el servidor SharePoint.

Microsoft evalúa la complejidad del ataque como baja por dos motivos:

  • El atacante no necesita un conocimiento previo significativo del sistema objetivo.
  • El atacante puede lograr un éxito reproducible con la carga útil contra el componente vulnerable.

La vulnerabilidad afecta a todas las versiones locales de SharePoint Server que aún cuentan con soporte:

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

Las correcciones se publicaron como parte de las actualizaciones del Patch Tuesday del 14 de julio de 2026. Posteriormente, Microsoft actualizó el boletín, confirmando que CVE-2026-58644 había sido explotada en ataques reales. Esto significa que la vulnerabilidad se utilizó como zero-day, antes de que el parche estuviera disponible.

Alcance de la campaña: no es una sola vulnerabilidad, sino una cadena de ataques

CVE-2026-58644 no es un caso aislado. El 14 de julio, CISA advirtió sobre la explotación activa de varias vulnerabilidades de SharePoint Server a la vez: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644. Todas están dirigidas a instancias locales de SharePoint y se utilizan de forma encadenada.

Según CISA, la cadena de ataques incluye:

  • remote code execution (RCE) como vector inicial de intrusión.
  • Acciones de post-explotación, como el robo de las claves de equipo de IIS (Internet Information Services).
  • Uso de técnicas de deserialización para establecer persistencia en el sistema e implementar malware.

El robo de las claves de equipo de IIS merece una atención especial: estas claves se utilizan para proteger los datos de ViewState en aplicaciones ASP.NET. Una vez que las obtiene, el atacante puede falsificar ViewState, eludir mecanismos de autenticación y mantener el acceso al entorno comprometido incluso después de instalar los parches, si las claves no se han rotado.

Evaluación del impacto

Las organizaciones con mayor riesgo son aquellas que operan instancias locales de SharePoint Server accesibles desde internet. SharePoint se utiliza ampliamente en organismos públicos, el sector financiero, la sanidad y grandes corporaciones para la colaboración en documentos, la gestión de contenido y los portales internos.

La criticidad de la situación se determina por un conjunto de factores: puntuación CVSS de 9.8, baja complejidad de explotación, uso confirmado en ataques reales y la existencia de toda una cadena de vulnerabilidades que permite no solo penetrar en el sistema, sino también afianzarse en él. Las organizaciones que no hayan instalado el parche ni realizado la rotación de las claves de IIS corren el riesgo de enfrentarse a una completa compromisión de la infraestructura de servidor de SharePoint, fuga de datos e implementación de malware en la red corporativa.

Recomendaciones de protección

CISA ha publicado una lista detallada de medidas para reforzar la seguridad de SharePoint Server:

  1. Instale inmediatamente las actualizaciones del Patch Tuesday del 14 de julio de 2026. Asegúrese de que los parches se hayan aplicado correctamente y, en la medida de lo posible, reduzca los ciclos de actualización.
  2. Verifique que la integración con AMSI (Antimalware Scan Interface) esté habilitada para cada aplicación web de SharePoint. La documentación de configuración está disponible en el portal Microsoft Learn.
  3. Busque y elimine artefactos de intrusión, incluidos las herramientas para recopilar claves de equipo, antes de la rotación de las claves de IIS. La rotación sin una limpieza previa provocará la compromisión de las nuevas claves.
  4. Configure un registro específico para detectar y monitorizar los intentos de explotación.
  5. No exponga SharePoint Server directamente a internet, salvo que sea absolutamente imprescindible.
  6. Bloquee el acceso externo a SharePoint Central Administration, limite las comunicaciones de la granja y las bases de datos solo a los sistemas necesarios. Consulte la guía de Microsoft para el endurecimiento de la seguridad de SharePoint Server para configurar puertos, servicios y parámetros de Web.config en función de los roles.

Adicionalmente: vulnerabilidades en Fortinet FortiSandbox

Ese mismo día, CISA añadió al catálogo KEV dos vulnerabilidades críticas en Fortinet FortiSandbox: CVE-2026-25089 y CVE-2026-39808. El plazo de mitigación para las agencias federales es también el 19 de julio de 2026. Las organizaciones que utilicen FortiSandbox deben actualizar sus instancias a las últimas versiones con soporte.

La situación con SharePoint Server exige no solo la instalación de un parche, sino una respuesta integral. Teniendo en cuenta la explotación confirmada en ataques reales y el uso de una cadena de varias vulnerabilidades para lograr persistencia en la infraestructura, es fundamental completar el ciclo completo: instalar las actualizaciones, buscar indicios de compromisión, limpiar los artefactos de intrusión, rotar las claves de equipo de IIS y limitar el acceso de red a los servidores SharePoint. Las organizaciones que detecten signos de compromisión deben considerar el incidente como una intrusión completa y actuar en consecuencia.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.