
CVE-2026-32201, CVE-2026-45659, CVE-2026-56164: Preguntas frecuentes sobre la explotación activa de vulnerabilidades en Microsoft SharePoint Server
POR
Research Special Operations
FUENTE
Tenable Blog
DATE
READ
8 min de lectura
CISA ha emitido una alerta de seguridad sobre la explotación activa de cuatro vulnerabilidades en Microsoft SharePoint Server, tras el descubrimiento de otra vulnerabilidad de alta gravedad. Tres vulnerabilidades …
Se descubrió que cuatro vulnerabilidades del servidor Microsoft SharePoint estaba siendo explotadas activamente, lo que llevó a la CISA a emitir una alerta de fortalecimiento. Se ha notado una falla de alta gravedad recientemente parcheada que añade presión a las organizaciones que ejecutan despliegues en sitio propio.
Puntos clave CISA confirmó la explotación activa de tres vulnerabilidades del servidor SharePoint en sitio propio (CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164), utilizadas para obtener acceso no autorizado, establecer ejecución remota de código, robar llaves de máquina IIS y desplegar malware para persistencia. Dos vulnerabilidades adicionales del servidor SharePoint divulgadas el 14 de julio de 2026, CVE‑2026‑55040 y CVE‑2026‑58644, no habían sido observadas en explotación en el momento de la publicación, pero Microsoft señaló que CVE‑2026‑58644 es explotada el 15 de julio. Microsoft lanzó parches para las cinco vulnerabilidades y las firmas de detección de Microsoft Defender Antivirus están disponibles para identificar la actividad de explotación de tres de las fallas explotadas activamente.
Antecedentes El equipo de Research Special Operations (RSO) de Tenable ha compilado este blog para responder a Preguntas Frecuentes (FAQ) sobre la explotación activa de vulnerabilidades del servidor SharePoint de Microsoft.
FAQ ¿Cuándo emitió la CISA una alerta sobre la explotación del servidor SharePoint? El 14 de julio de 2026, la U.S. Cybersecurity and Infrastructure Security Agency (CISA) publicó una alerta confirmando la explotación activa de tres vulnerabilidades del servidor SharePoint en sitio propio: CVE‑2026‑32201, CVE‑2026‑45659 y CVE‑2026‑56164. La alerta señaló que estos fallos habían sido usados para obtener acceso no autorizado a despliegues de SharePoint en todas las versiones soportadas en sitio propio y marcó dos vulnerabilidades de alto riesgo adicionales, CVE‑2026‑55040 y CVE‑2026‑58644, como no explotadas aún pero que requerían parcheo inmediato. Sin embargo, en una actualización del aviso de seguridad el 15 de julio, Microsoft confirmó que CVE‑2026‑58644 había sido explotada en la vida real.
¿Qué vulnerabilidades están cubiertas en esta alerta? La alerta de CISA cubre cinco vulnerabilidades del servidor SharePoint de Microsoft: cuatro con explotación activa confirmada y una nueva falla de alta gravedad que Microsoft evalúa como “Explotación Más Probable” según el Índice de Explotabilidad de Microsoft. Las cinco afectan a todas las versiones soportadas en sitio propio: Subscription Edition, 2019 y 2016.
Descripción de la CVE | CVSSv3 | VPR CVE‑2026‑32201 | Vulnerabilidad de suplantación del servidor Microsoft SharePoint | 6.5 | 7.2 CVE‑2026‑45659 | Vulnerabilidad de ejecución remota de código en SharePoint | 8.8 | 9.4 CVE‑2026‑56164 | Vulnerabilidad de elevación de privilegios en el servidor SharePoint | 9.8 | NVD5.3 – Microsoft 9.5 CVE‑2026‑55040 | Vulnerabilidad para eludir función de seguridad del servidor SharePoint | 9.1 | 7.3 CVE‑2026‑58644 | Vulnerabilidad de ejecución remota de código en el servidor SharePoint | 9.8 | 7.9 *Nota: los puntajes de la clasificación de Priorización de Vulnerabilidad (VPR) de Tenable se calculan cada noche. Esta publicación del blog se publicó el 16 de julio y refleja el VPR en ese momento.
¿Qué hacen las vulnerabilidades explotadas activamente? CVE‑2026‑32201 es una falla de suplantación basada en una validación de entrada incorrecta. Un atacante remoto no autenticado puede explotarla a través de la red sin interacción del usuario. CVE‑2026‑45659 es una vulnerabilidad de ejecución remota de código (RCE) que implica la deserialización de datos no fiables. Un atacante autenticado puede explotarla para ejecutar código en un servidor SharePoint afectado. CVE‑2026‑56164 es una vulnerabilidad de elevación de privilegios. Un atacante no autenticado puede explotarla de forma remota para elevar privilegios en un servidor SharePoint. CVE‑2026‑58644 es una vulnerabilidad RCE que puede ser abusada por un atacante autenticado con al menos permisos de Propietario del Sitio. Una explotación exitosa permitiría al atacante lograr ejecución de código aprovechando una falla de deserialización de datos no fiables.
¿Qué actividad postexplotación se ha observado? Según la CISA, los atacantes han combinado CVE‑2026‑32201, CVE‑2026‑45659 y CVE‑2026‑56164 para entrar a instancias del servidor SharePoint en sitio propio, y luego han perseguido varios objetivos postexplotación: extraer llaves de máquina IIS, usar técnicas de deserialización para establecer persistencia y desplegar malware. La CISA señala que las llaves de máquina robadas pueden usarse para forjar peticiones que permitan un mayor aprovechamiento del servidor. El aviso indica que la rotación de llaves por sí sola no es un paso de remediación completo, sin eliminar primero cualquier artefacto de recolección de llaves.
¿Qué es CVE‑2026‑55040, la vulnerabilidad que aún no ha sido explotada? CVE‑2026‑55040 es una vulnerabilidad de elusión de función de seguridad basada en autenticación débil. Se le asignó una puntuación CVSSv3 de 9.1 y se la calificó como crítica. Un atacante no autenticado puede explotarla sobre la red, sin interacción del usuario, permitiendo al atacante afectar tanto la confidencialidad como la integridad. Tanto CVE‑2026‑55040 como CVE‑2026‑58644 fueron divulgadas el 14 de julio de 2026 en el marco del lanzamiento de Patch Tuesday de Microsoft para julio de 2026. Hasta el 16 de julio de 2026, CVE‑2026‑55040 no se había observado en explotación en la vida real.
¿Qué historia tiene la explotación del servidor SharePoint de Microsoft? El servidor SharePoint de Microsoft ha sido un objetivo recurrente de actores de amenazas en múltiples años. El catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de la CISA contiene 12 entradas relacionadas con SharePoint, incluidas siete que actualmente se sabe que se usan en campañas de ransomware. La tabla a continuación describe CVEs anteriores de SharePoint añadidos al catálogo KEV.
CVE | Fecha añadida al KEV | Ransomware conocido | Cobertura Tenable CVE‑2026‑56164 | 2026‑07‑14 | Desconocido | Julio 2026 Patch Tuesday CVE‑2026‑45659 | 2026‑07‑01 | Desconocido | — CVE‑2026‑32201 | 2026‑04‑14 | Desconocido | Abril 2026 Patch Tuesday CVE‑2026‑20963 | 2026‑03‑18 | Desconocido | — CVE‑2025‑49706 | 2025‑07‑22 | Sí | Julio 2025 Patch Tuesday CVE‑2025‑49704 | 2025‑07‑22 | Sí | Julio 2025 Patch Tuesday CVE‑2025‑53770 | 2025‑07‑20 | Sí | — FAQ blog CVE‑2024‑38094 | 2024‑10‑22 | Sí | — CVE‑2023‑24955 | 2024‑03‑26 | Sí | Cadena de explotación liberada para Vulnerabilidades del Servidor SharePoint de Microsoft CVE‑2023‑29357 | 2024‑01‑10 | Sí | Junio 2023 Patch Tuesday Cadena de explotación liberada para Vulnerabilidades del Servidor SharePoint de Microsoft CVE‑2019‑0604 | 2021‑11‑03 | Sí | Crítico Vulnerabilidad de ejecución remota de código en el SharePoint remoto activamente explotado CVE‑2020‑1147 | 2021‑11‑03 | Desconocido | — ¿Qué actores de amenazas están explotando estas vulnerabilidades de SharePoint? Hasta el 16 de julio de 2026, ni la CISA ni Microsoft han atribuido la explotación activa de CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164 o CVE‑2026‑58644 a actores o grupos de amenazas específicos.
¿Hay un prototipo de concepto disponible para alguna de estas vulnerabilidades? Al 16 de julio de 2026, no existen prototipos de concepto públicos disponibles para las cinco vulnerabilidades cubiertas en esta FAQ.
¿Hay parches y mitigaciones disponibles? Microsoft lanzó parches para las cinco vulnerabilidades. La tabla a continuación lista los números de compilación corregidos para cada versión de SharePoint afectada.
CVE | SharePoint Enterprise Server 2016 | SharePoint Server 2019 | SharePoint Server Subscription Edition CVE‑2026‑32201 | 16.0.5548.1003 | 16.0.10417.20114 | 16.0.19725.20210 CVE‑2026‑45659 | 16.0.5552.1002 | 16.0.10417.20128 | 16.0.19725.20280 CVE‑2026‑56164 | 16.0.5561.1001 | 16.0.10417.20175 | 16.0.19725.20434 CVE‑2026‑55040 | 16.0.5561.1001 | 16.0.10417.20175 | 16.0.19725.20434 CVE‑2026‑58644 | 16.0.5556.1005 | 16.0.10417.20153 | 16.0.19725.20384
El aviso de CISA y varias de las alertas de seguridad de Microsoft recomiendan habilitar la integración de AMSI en los procesos de trabajo de SharePoint e IIS y configurar el modo de escaneo de cuerpo de solicitud a Completo para permitir la detección de cargas POST maliciosas. La guía de fortalecimiento de la CISA también aconseja evitar la exposición directa a Internet de los servidores SharePoint y recomienda restringir el acceso externo a la Administración Central de SharePoint.
¿Hay indicadores de compromiso? Sí. CISA y Microsoft han publicado firmas de detección AMSI y Microsoft Defender Antivirus para las tres vulnerabilidades explotadas activamente.
Tipo de firma | Alcance | Uso Exploit:Script/SuspSignoutReqBody.A | AMSI escaneo de cuerpo de solicitud; sólo edición Subscription Edition; Microsoft informa de intentos de explotación activos bloqueados Exploit:Script/ToolPaneAuthBypass.A | AMSI escaneo de cabecera de solicitud; SharePoint Server 2016, 2019 y Subscription Edition Exploit:Script/ToolPaneAuthBypass.C | Cobertura AMSI RCE; SharePoint Server 2016, 2019 y Subscription Edition Backdoor:MSIL/LeakFang.A!dha | MDAV actividad postexplotación; acceso a llaves de máquina IIS Se recomienda a la CISA revisar la telemetría de peticiones anómalas, actividad sospechosa de procesos de trabajo de SharePoint, webshells y actividades de acceso a llaves de máquina.
¿Tenable Research clasificó estas vulnerabilidades como parte de Vulnerability Watch? Sí. Tenable Research clasificó CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164 y CVE‑2026‑58644 como parte de Vulnerability Watch. La designación se aplica a fallas con explotación confirmada en el mundo real y el potencial de impacto generalizado en organizaciones afectadas. Estamos siguiendo activamente los desarrollos relacionados con esta actividad y actualizaremos esta publicación a medida que surja nueva información.
¿Tenable lanzó cobertura de producto para estas vulnerabilidades? Una lista de complementos de Tenable se puede encontrar en las páginas individuales de cada CVE: CVE‑2026‑32201, CVE‑2026‑45659, CVE‑2026‑56164, CVE‑2026‑55040, CVE‑2026‑58644. Este enlace mostrará todos los complementos disponibles para estas vulnerabilidades, incluidos los complementos próximos en nuestro Pipeline de complementos. Además, los clientes de Tenable Attack Surface Management pueden identificar activos orientados a la exposición externa aprovechando la suscripción incorporada titulada Microsoft Sharepoint Server - v1.
Obtener más información CISA: CISA Urge Strengthening de SharePoint tras Nuevas Explotaciones Tenable: Patch Tuesday de Microsoft en julio de 2026 cubre 569 CVEs (CVE‑2026‑56155, CVE‑2026‑56164). Unirse al equipo Research Special Operations (RSO) de Tenable en Tenable Connect para discutir las últimas amenazas cibernéticas. Obtén más información sobre Tenable One, la plataforma de gestión de la exposición para la superficie de ataque moderna.