CISA hace sonar la alarma: tres vulnerabilidades de SharePoint están siendo explotadas activamente

Ciberseguridad Jul 17, 2026Añadir a favoritos

CISA hace sonar la alarma: tres vulnerabilidades de SharePoint están siendo explotadas activamente
Ilustración : Momiji Shirogane

La CISA añade tres vulnerabilidades de SharePoint a su catálogo KEV - explotación confirmada en la naturaleza. Otras dos fallas críticas siguen en la lista. Lo que hay que parchear, y rápido.

Hechos

La agencia estadounidense CISA (Cybersecurity and Infrastructure Security Agency) publicó un boletín de alerta sobre tres vulnerabilidades de SharePoint activamente explotadas en la naturaleza. Estas se añaden al catálogo KEV (Known Exploited Vulnerabilities), lo que activa para todas las agencias federales estadounidenses la obligación de parchear en un plazo de 21 días (directiva BOD 22-01).

En el mismo boletín, The Register señala que dos fallas críticas adicionales, aún no incluidas en el KEV, podrían ampliar la superficie de ataque si fueran explotadas.

¿Quién está afectado?

  • SharePoint Server local: todas las versiones compatibles (Subscription Edition, 2019, 2016). Aquí se concentra la explotación activa.
  • SharePoint Online: Microsoft aplica los parches en la nube; no se requiere ninguna acción por parte del usuario en este ámbito.
  • Entornos híbridos: especialmente expuestos: un punto de entrada local comprometido puede pivotar hacia identidades híbridas y, en última instancia, hacia Entra ID / Microsoft 365.

Las administraciones públicas, universidades, bufetes de abogados e industrias siguen siendo los principales objetivos históricos de SharePoint local.

Análisis

SharePoint es un objetivo favorito desde 2019 (CVE-2019-0604, aún explotada hoy) y, sobre todo, desde la ola ToolShell del verano de 2025. El patrón es estable:

  • Los servidores SharePoint suelen exponerse directamente a Internet (mala práctica desde hace diez años, pero aún común).
  • El ciclo de parcheo es complejo (pruebas de aplicaciones, tiempo de inactividad, dependencias de formularios personalizados como InfoPath / SPFx).
  • Cuentas de servicio con altos privilegios en el AD, lo que convierte a SharePoint en un excelente pivote lateral.

El trío actual se enmarca en esta continuidad. No es un fallo espectacular, sino un recordatorio operativo: mantener SharePoint local en condiciones de seguridad es un trabajo a tiempo completo, no una tarea secundaria.

Acciones inmediatas

  • Aplicar inmediatamente los parches de Microsoft para las CVE listadas por la CISA (consultar el boletín de la CISA y el Patch Tuesday de julio).
  • Verificar la exposición a Internet: un SharePoint local expuesto públicamente sin WAF ni MFA es una apuesta perdida. Colocarlo tras un reverse-proxy o un ZTNA.
  • Auditar los registros IIS/ULS de los últimos 30 días en busca de indicadores de compromiso (IoC) publicados por la CISA.
  • Rotar los secretos (machineKey, cuentas de servicio farm-account) si se sospecha de compromiso.
  • A largo plazo: documentar una trayectoria de salida hacia SharePoint Online cuando sea posible, o hacia una alternativa: la carga de mantenimiento de seguridad del producto local no va a disminuir.
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

18 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información