CISA insta a endure la hardening de SharePoint después de nuevas explotaciones
Actualizado el 16 de julio de 2026: CISA ha actualizado esta Alerta para reflejar la adición de CVE-2026-58644 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 16 de julio de 2026. CISA es consciente de la explotación activa de las vulnerabilidades CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, lo que permite a los actores de amenazas cibernéticas obtener acceso no autorizado a instancias de SharePoint Server en las instalaciones. Estas vulnerabilidades afectan a todas las versiones de SharePoint Server en las instalaciones compatibles (Edición de Suscripción, 2019 y 2016) e implican la ejecución remota de código y actividades posteriores a la explotación, como el robo de claves de Internet Information Services (IIS) y la realización de técnicas de deserialización, para obtener persistencia y desplegar malware. Las organizaciones deben supervisar de cerca los servidores de SharePoint afectados en busca de cualquier signo de explotación o actividad inusual. Además, la nueva vulnerabilidad CVE-2026-55040 no se ha descubierto aún, pero Microsoft lo ha identificado como un riesgo potencial si no se parchea: CISA insta a las organizaciones a detectar y mitigar una posible explotación implementando las siguientes recomendaciones: Aplicar los últimos parches y actualizaciones de seguridad de Microsoft, verificar que la instalación se complete correctamente y reducir los ciclos de parcheado siempre que sea posible. Verificar que la integración de Antimalware Scan Interface (AMSI) esté habilitada para cada aplicación web de SharePoint. Seguir las pautas de Microsoft para configurar la integración de AMSI con SharePoint Server para garantizar la configuración adecuada y seleccionar la opción “Modo de escaneo del cuerpo de solicitud” “Full Mode”, cuando sea factible. Cuando se espere una explotación, utilice las siguientes detecciones de AMSI y Microsoft Defender Antivirus (MDAV), e implemente el plan de respuesta a incidentes de su organización para cualquier detección positiva: AMSI: Exploit:Script/SuspSignoutReqBody.A – escaneo del cuerpo de la solicitud; solo para SharePoint Server de Suscripción. Microsoft ha bloqueado los intentos observados. AMSI: Exploit:Script/ToolPaneAuthBypass.A – escaneo de encabezados de solicitud; SharePoint Server 2016, 2019 y de Suscripción. AMSI: Exploit:Script/ToolPaneAuthBypass.C – cobertura de RCE; SharePoint Server 2016, 2019 y de Suscripción. MDAV: Backdoor:MSIL/LeakFang.A!dha – alerta de actividad posterior a la explotación que implica secretos protegidos por IIS. Además, CISA recomienda que las organizaciones implementen las siguientes medidas de endurecimiento de SharePoint Server: Antes de rotar las claves de máquina de IIS, busque y remedie cualquier artefacto de intrusión, incluidos los recolectores de claves, que puedan permitir la reutilización de las claves. Revise las mejores prácticas de Microsoft para la seguridad y la gestión de claves de ASP.NET View State. Establezca mecanismos de registro personalizados para detectar y supervisar las actividades de explotación. Revise la telemetría para solicitudes anómalas, actividad inusual de procesos de trabajador de SharePoint, webshells y acceso a claves de máquina. Para obtener más información, consulte las Mejores Prácticas de CISA para el registro de eventos y la detección de amenazas. Evite exponer directamente los servidores de SharePoint a Internet a menos que sea necesario; y si es necesario, configure un servidor de SharePoint solo detrás de un proxy inverso de Capa 7 o control de seguridad de nivel de aplicación equivalente que requiera autenticación e inspeccione y filtre las solicitudes. Bloquee el acceso externo a SharePoint Central Administration, restrinja las comunicaciones de granja y base de datos a los sistemas requeridos y revise las pautas de endurecimiento de seguridad de SharePoint Server de Microsoft para puertos, servicios y configuraciones de Web.config específicos de roles. CISA insta a los usuarios y administradores a revisar la ALERTA: Microsoft lanza orientación sobre la explotación de vulnerabilidades de SharePoint y aplicar las actualizaciones necesarias. CISA ha agregado las siguientes vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV): CVE-2026-32201 el 14 de abril de 2026; CVE-2026-45659 el 1 de julio de 2026; CVE-2026-56164 el 14 de julio de 2026; y CVE-2026-58644 el 16 de julio de 2026. Nota: CISA puede actualizar esta Alerta para reflejar nuevas pautas emitidas por CISA u otras partes. Las organizaciones deben informar sobre incidentes o actividades inusuales a CISA a través del Centro de Operaciones 24/7 de CISA en contact@cisa.dhs.gov o 1-844-Say-CISA (1-844-729-2472). Descargo de responsabilidad La información en este informe se proporciona “tal como es” únicamente con fines informativos. CISA no respalda ninguna entidad comercial, producto, empresa o servicio, incluidos los que se mencionan en este documento. Cualquier referencia a entidades, productos, procesos o servicios específicos por marca comercial, marca registrada, fabricante u otro no constituye ni implica el respaldo, la recomendación o la preferencia por parte de CISA. Reconocimientos Microsoft contribuyó a esta Alerta.
Artículos relacionados
Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores
Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.
Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión
Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.
La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes
Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.