El 11 de agosto de 2026 Microsoft publicó actualizaciones de seguridad para SharePoint Server 2016, 2019 y Subscription Edition, que corrigen la vulnerabilidad CVE-2026-65660. Oficialmente la vulnerabilidad está clasificada como spoofing, con una puntuación CVSS de 6.5 y un nivel de gravedad moderado. Sin embargo, un investigador de Viettel Cyber Security sostiene que la vulnerabilidad permite ejecutar código arbitrario de forma remota con autenticación previa. La discrepancia en la clasificación crea el riesgo de que los equipos de seguridad infravaloren la amenaza si priorizan los parches según las valoraciones oficiales. Las actualizaciones ya están disponibles: los administradores de SharePoint deberían instalarlas sin demora.
Detalles técnicos y discrepancia en las valoraciones
Según la entrada en GitHub Advisory Database, que remite a NVD y al boletín de Microsoft, CVE-2026-65660 se describe como una vulnerabilidad de tipo spoofing que permite a un atacante autenticado realizar una suplantación a través de la red. El nivel de gravedad es moderado y la puntuación CVSS es 6.5. Al mismo tiempo, tanto el boletín oficial como la entrada CVE señalan CWE-94 (control inadecuado de la generación de código, es decir, inyección de código), algo poco habitual para una vulnerabilidad puramente de spoofing.
De acuerdo con los datos del informe original, una entrada CVE independiente, actualizada el 11 de septiembre, describe la misma vulnerabilidad ya como ejecución remota de código, con una puntuación NVD de 8.8. Sin embargo, en el momento de la revisión, la entrada disponible en el registro sigue clasificándola como “spoofing” y con una puntuación de 6.5. Esta discrepancia no ha podido resolverse de forma independiente: la página directa de MSRC para CVE-2026-65660 resultó inaccesible para la extracción automática de datos.
Versiones afectadas, confirmadas por las páginas de actualizaciones de Microsoft:
- SharePoint Server 2016 (KB5002905)
- SharePoint Server 2019 (KB5002894)
- SharePoint Server Subscription Edition (KB5002893)
El informe original también menciona SharePoint 2013 como versión potencialmente vulnerable; sin embargo, Microsoft no la incluyó en la lista de productos afectados. SharePoint 2013 no recibe actualizaciones de seguridad desde abril de 2023.
Por qué importa la clasificación
Las páginas de actualizaciones de Microsoft para cada una de las tres versiones de SharePoint enumeran CVE-2026-65660 dentro de un paquete que corrige vulnerabilidades de varias categorías, incluidas spoofing y ejecución remota de código. Sin embargo, estas páginas no indican qué categoría de impacto corresponde a cada identificador CVE concreto. Así, las páginas de actualizaciones confirman la existencia del parche, pero no resuelven la disputa sobre el impacto real de CVE-2026-65660.
La asignación de CWE-94 a ambas entradas —tanto a la de spoofing como a la supuesta RCE— merece atención. La inyección de código, como clase de vulnerabilidad, implica la posibilidad de ejecutar código arbitrario, lo que encaja mal con una clasificación de “spoofing” sin impacto sobre la integridad y la disponibilidad.
Para los equipos de seguridad que utilizan la priorización automatizada basada en CVSS, la diferencia entre 6.5 (moderada) y 8.8 (alta) puede determinar si una vulnerabilidad entra en el ciclo de parcheado más próximo o se pospone.
Estado de explotación
CVE-2026-65660 no figura en el catálogo CISA Known Exploited Vulnerabilities. Según el informe original, no se ha registrado explotación en ataques reales, y Microsoft evalúa la probabilidad de explotación como baja. No obstante, el informe señala la existencia de código de exploit público, lo que aumenta la probabilidad de que aparezcan ataques en un futuro próximo.
Conviene destacar el contexto: la vulnerabilidad relacionada CVE-2026-55040, un bypass de autenticación en SharePoint descubierto por el mismo investigador, fue incluida en el catálogo CISA KEV el 18 de agosto de 2026 con fecha límite de corrección el 21 de agosto. Según el informe original, la explotación de CVE-2026-55040 comenzó poco después de la publicación de los detalles. Ya hemos escrito sobre esta vulnerabilidad: la historia de CVE-2026-55040 demuestra que las vulnerabilidades de SharePoint procedentes de este investigador atraen rápidamente la atención de los atacantes.
Recomendaciones
Independientemente de cuál sea la clasificación definitiva, las acciones para los administradores son las mismas:
- Instale las actualizaciones del 11 de agosto de 2026 para SharePoint Server 2016 (KB5002905), 2019 (KB5002894) y Subscription Edition (KB5002893). Las actualizaciones están disponibles a través de Microsoft Update y del Centro de descargas.
- Revise la configuración de acceso anónimo a las páginas de SharePoint. El informe original indica que, si el acceso anónimo está permitido, la vulnerabilidad puede combinarse con otro bypass de autenticación (ya corregido) para llevar a cabo un ataque sin autenticación previa. Asegúrese de que las actualizaciones de junio también estén instaladas.
- Las organizaciones que utilizan SharePoint 2013 deben tener en cuenta que esta versión no recibe actualizaciones de seguridad. La afirmación del investigador sobre su vulnerabilidad no ha sido confirmada por Microsoft, pero tampoco desmentida. La migración a una versión con soporte sigue siendo la única solución fiable.
- No se base únicamente en la puntuación CVSS 6.5 para la priorización. La asignación de CWE-94, la existencia de código de exploit público y el historial de explotación rápida de vulnerabilidades de SharePoint descubiertas por el mismo investigador son factores que exigen una mayor prioridad.
Los administradores de SharePoint Server deberían tratar CVE-2026-65660 como una vulnerabilidad de alta prioridad e instalar las actualizaciones de agosto sin esperar a que se resuelva la disputa sobre su clasificación. La existencia de detalles públicos del exploit junto con un parche disponible hace que cualquier demora carezca de justificación: la diferencia entre “spoofing” y “ejecución remota de código” en este caso es menos importante que el hecho de que ya existan una corrección y código para el ataque.