SharePoint Server zero-day explotado activamente: la CISA alerta sobre el robo de claves IIS para sobrevivir a los parches

Ciberseguridad Aug 25, 2026Añadir a favoritos

SharePoint Server zero-day explotado activamente: la CISA alerta sobre el robo de claves IIS para sobrevivir a los parches
Ilustración : Momiji Shirogane

Los atacantes están explotando activamente vulnerabilidades en SharePoint Server local para obtener derechos de Farm Administrator, y roban las claves de máquina de IIS para mantener su acceso incluso después de aplicar un parche.

Lo que está sucediendo

La CISA (Cybersecurity and Infrastructure Security Agency) emitió una alerta sobre la explotación activa de vulnerabilidades en SharePoint Server on-premises —instalaciones locales, no SharePoint Online (Microsoft 365)—. Los atacantes están explotando CVE que permiten obtener derechos de Farm Administrator, el nivel de acceso más alto en una granja SharePoint.

La particularidad documentada de esta campaña: los atacantes roban las claves de máquina IIS (Internet Information Services) para garantizar su persistencia. Estas claves permiten descifrar los tokens de autenticación de Windows y forjar nuevos tokens válidos, lo que significa que el atacante puede sobrevivir a la aplicación de un parche si las claves no se regeneran tras la remediación.

Quién está afectado

Solo SharePoint Server on-premises. Están expuestas: grandes empresas, administraciones e instituciones que mantienen su propia granja SharePoint sin haber migrado a Microsoft 365.

Hechos vs. análisis

Hechos:

  • Explotación activa confirmada por la CISA
  • Vector: CVE que apuntan a la escalada a Farm Admin en SharePoint on-premises
  • Técnica de persistencia documentada: robo de las claves de máquina IIS

Análisis: La técnica de robo de claves IIS es especialmente sigilosa. Aplicar el parche no es suficiente para expulsar a un atacante que ya las ha robado: puede seguir forjando tokens válidos hasta que las claves sean regeneradas. Se trata de una persistencia que puede mantenerse activa durante semanas después de la remediación si este paso se omite.

Qué hacer ahora

1. Aplicar los parches CVE mencionados en el advisory de la CISA en sus servidores SharePoint on-premises\n2. Regenerar las claves de máquina IIS **DESPUÉS** del parche —paso obligatorio, a menudo olvidado\n3. Auditar los registros de SharePoint para detectar conexiones anómalas de Farm Admin\n4. Reevaluar el mantenimiento on-premises: cada mes sin migrar aumenta la superficie de ataque

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

4 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información