Ciberseguridad Aug 25, 2026Añadir a favoritos

Los atacantes están explotando activamente vulnerabilidades en SharePoint Server local para obtener derechos de Farm Administrator, y roban las claves de máquina de IIS para mantener su acceso incluso después de aplicar un parche.
La CISA (Cybersecurity and Infrastructure Security Agency) emitió una alerta sobre la explotación activa de vulnerabilidades en SharePoint Server on-premises —instalaciones locales, no SharePoint Online (Microsoft 365)—. Los atacantes están explotando CVE que permiten obtener derechos de Farm Administrator, el nivel de acceso más alto en una granja SharePoint.
La particularidad documentada de esta campaña: los atacantes roban las claves de máquina IIS (Internet Information Services) para garantizar su persistencia. Estas claves permiten descifrar los tokens de autenticación de Windows y forjar nuevos tokens válidos, lo que significa que el atacante puede sobrevivir a la aplicación de un parche si las claves no se regeneran tras la remediación.
Solo SharePoint Server on-premises. Están expuestas: grandes empresas, administraciones e instituciones que mantienen su propia granja SharePoint sin haber migrado a Microsoft 365.
Hechos:
Análisis: La técnica de robo de claves IIS es especialmente sigilosa. Aplicar el parche no es suficiente para expulsar a un atacante que ya las ha robado: puede seguir forjando tokens válidos hasta que las claves sean regeneradas. Se trata de una persistencia que puede mantenerse activa durante semanas después de la remediación si este paso se omite.
1. Aplicar los parches CVE mencionados en el advisory de la CISA en sus servidores SharePoint on-premises\n2. Regenerar las claves de máquina IIS **DESPUÉS** del parche —paso obligatorio, a menudo olvidado\n3. Auditar los registros de SharePoint para detectar conexiones anómalas de Farm Admin\n4. Reevaluar el mantenimiento on-premises: cada mes sin migrar aumenta la superficie de ataque
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.