SharePoint bajo amenaza: CISA alerta de explotación activa del CVE-2026-45659
SharePoint bajo amenaza: CISA alerta de explotación activa del CVE-2026-45659
Una nueva vulnerabilidad crítica en SharePoint entra en el radar de las agencias de seguridadLa agencia estadounidense CISA ha sumado recientemente el...
Una nueva vulnerabilidad crítica en SharePoint entra en el radar de las agencias de seguridad
La agencia estadounidense CISA ha sumado recientemente el CVE-2026-45659 a su catálogo de vulnerabilidades explotadas de forma activa (KEV). Este fallo afecta a Microsoft SharePoint Server y permite a un atacante ejecutar código remoto en el servidor mediante una deserialización insegura de datos. La inclusión en este listado no es un mero trámite: implica que ya se están produciendo ataques reales y que la comunidad de ciberseguridad debe actuar con rapidez.

El origen del problema está en cómo SharePoint procesa datos serializados. Cuando la aplicación no valida correctamente la información que recibe, un atacante puede manipularla para inyectar código malicioso que se ejecute en el propio servidor. Este tipo de vulnerabilidades son especialmente peligrosas en entornos corporativos, donde SharePoint suele alojar documentación sensible, flujos de trabajo y datos críticos para el negocio.
¿Qué hace que este fallo sea especialmente preocupante?
La explotación de esta vulnerabilidad requiere autenticación, pero no privilegios elevados. Es decir, cualquier usuario con una cuenta de nivel básico, similar a la de un miembro del sitio, podría aprovecharla. Además, el ataque no necesita interacción con la víctima y su complejidad se considera baja. Esto significa que, una vez que un atacante tiene acceso a una cuenta sin privilegios, puede automatizar el proceso de explotación con relativa facilidad, especialmente si el servidor está expuesto a Internet.
Microsoft ya publicó parches de seguridad el 21 de mayo de 2026 para las versiones afectadas: SharePoint Enterprise Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition. Sin embargo, la compañía reconoció un error en la documentación inicial: el CVE no apareció en el listado oficial de ese ciclo de parches, lo que pudo llevar a algunos administradores a pensar que sus sistemas no estaban afectados. Aunque los entornos que aplicaron todas las actualizaciones de mayo no deberían requerir medidas adicionales, es fundamental verificar que el parche se ha instalado correctamente en todos los servidores.
La exposición real: más de 10.000 servidores a la vista
Los datos de telemetría pública muestran más de 10.000 servidores SharePoint accesibles desde Internet. Esta cifra no indica cuántos de ellos están desactualizados, pero sí evidencia una superficie de ataque considerable. En España, muchas pymes y administraciones públicas utilizan SharePoint para su intranet y colaboración, por lo que la exposición podría ser significativa si no se han aplicado las actualizaciones.
La CISA ha establecido el 4 de julio de 2026 como fecha límite para que las agencias federales de EE.UU. corrijan la vulnerabilidad, según la directiva BOD 26-04. Esta medida suele reservarse para fallos con explotación activa y alto impacto, y sirve como referencia para que cualquier organización priorice la actualización.
Plan de acción recomendado para administradores de sistemas
Desde ALMC.es, recomendamos a los equipos de TI y a las empresas que gestionan sus propios servidores SharePoint que sigan un plan de tres frentes:
- Aplicar los parches de mayo de 2026 o posteriores en todas las granjas de servidores, incluyendo los entornos de prueba y desarrollo. Verificar que la instalación se ha completado correctamente, ya que un fallo en la actualización puede dejar el sistema vulnerable sin que se perciba.
- Revisar la exposición y segmentación de los servidores. Si SharePoint no necesita ser accesible desde Internet, conviene restringir el acceso mediante firewall o VPN. Si es imprescindible, asegurarse de que solo los puertos necesarios estén abiertos y de que existan mecanismos de autenticación adicionales.
- Monitorizar logs y telemetría en busca de signos de compromiso, como intentos de deserialización anómalos o ejecución de procesos inesperados. Ante cualquier indicio, activar el protocolo de respuesta a incidentes y realizar una revisión de integridad del sistema.
No hay información pública sobre campañas concretas, actores o indicadores de compromiso asociados a este CVE. Esto hace que sea aún más crítico tratar cualquier instancia anterior al 21 de mayo como potencialmente comprometida y acelerar las tareas de contención.
Cómo proteger tu infraestructura más allá de los parches
La gestión de vulnerabilidades es solo una parte de la seguridad de servidores. En un entorno donde las amenazas evolucionan constantemente, contar con soluciones que automaticen la protección es esencial. En ALMC.es ofrecemos Abuse Shield, un servicio que centraliza la protección de tus servidores mediante el bloqueo automático de IPs maliciosas, la gestión de fail2ban en múltiples máquinas y un feed de reputación compartido. Con Abuse Shield, cualquier intento de ataque desde una IP conocida se neutraliza de forma proactiva, reduciendo la ventana de exposición ante vulnerabilidades como esta.
La seguridad no es un destino, sino un proceso continuo. Mantener los sistemas actualizados, monitorizar la actividad y adoptar medidas de defensa perimetral son pasos imprescindibles para proteger tu negocio. Si necesitas ayuda para revisar tu infraestructura o implementar soluciones de seguridad avanzadas, nuestro equipo en Lleida está a tu disposición para asesorarte y acompañarte en el proceso.
Relacionado
- Protege tus servidores con Abuse Shield: centraliza el bloqueo de IPs maliciosas
- Protege tu servidor con Fail2ban gestionado: centraliza el bloqueo de IPs maliciosas
- CVE-2026-55200 en libssh2: riesgo crítico y cómo proteger tus servidores
- Desarrollo web
¿Tus servidores bajo ataque constante?
Centraliza fail2ban y la reputación de IPs en todos tus servidores. Descubre Abuse Shield de ALMC. Contáctanos para una demo personalizada.
