Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD27 de septiembre de 2026

CISA añade fallos activamente explotados en Microsoft SharePoint y MikroTik RouterOS a su catálogo KEV

CISA añade fallos activamente explotados en Microsoft SharePoint y MikroTik RouterOS a su catálogo KEV
Mandato de Parcheo Federal: Explotación Activa Confirmada

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) de Estados Unidos incorporó dos nuevas vulnerabilidades de alto impacto a su catálogo de Known Exploited Vulnerabilities (KEV). De acuerdo con CISA y The Hacker News, se trata de fallos que están siendo utilizados activamente por actores de amenazas avanzados para comprometer servidores de archivos Microsoft SharePoint Server e infiltrarse en routers y switches MikroTik RouterOS utilizados en infraestructuras críticas y PyMEs.

1. Detalle Técnico de los Fallos Incorporados al KEV

Los dos vectores identificados representan riesgos graves para redes corporativas públicas y privadas:

  • Vulnerabilidad en Microsoft SharePoint Server (Inyección de Objetos No Confiables): Permite la deserialización maliciosa de objetos a través de la interfaz web de gestión documental. Un atacante con privilegios mínimos de usuario autenticado puede escalar a privilegios de administrador de dominio y ejecutar scripts maliciosos en el servidor central que aloja los archivos confidenciales de la entidad.
  • Vulnerabilidad en MikroTik RouterOS (Bypass de Autenticación WinBox/API): Afecta a versiones de RouterOS con servicios de gestión remota expuestos a la Internet pública. Los atacantes pueden manipular paquetes de descubrimiento de vecinos para saltear las restricciones de contraseña, inyectar reglas de redirección de tráfico DNS y transformar los routers en nodos de botnets para ataques DDoS o espionaje de tráfico corporativo.
"La inclusión de una vulnerabilidad en el catálogo KEV de CISA no es una recomendación teórica: es la constatación empírica de que los cibercriminales ya disponen de exploits funcionales y los están disparando contra servidores vulnerables en todo el mundo. Quien no parchee hoy, será vulnerado mañana."
— Directiva Operativa Vinculante (BOD 22-01), CISA

2. Anatomía de los Ataques en Curso y Redes de Botnets

Las firmas de telemetría de ciberseguridad han detectado patrones de ataque automatizados:

  1. Escaneo Masivo de Puertos MikroTik: Enjambres de servidores comprometidos escanean los puertos 8291 (WinBox) y 8728 (API de MikroTik) buscando equipos desactualizados para alterar sus scripts de inicio y capturar credenciales de acceso PPPoE y VPN.
  2. Exfiltración de Bases de Datos en SharePoint: En el caso de Microsoft SharePoint, los actores maliciosos aprovechan el acceso para descargar contratos legales, nóminas de personal y planos arquitectónicos con fines de doble extorsión.

3. Impacto Financiero y Riesgos de Incumplimiento Normativo

Las consecuencias económicas directas para las empresas que retrasan la aplicación de parches incluyen:

  • Costos de Respuesta a Incidentes Forenses: Una investigación forense para determinar el alcance de una brecha en servidores documentales oscila entre US$ 30.000 y US$ 150.000, excluyendo el costo de posibles multas por violación de leyes de protección de datos personales.
  • Degradación de Pólizas de Ciberseguro: Las aseguradoras corporativas exigen el cumplimiento estricto del catálogo KEV como requisito indispensable para pagar indemnizaciones ante reclamos por ransomware; no haber instalado los parches invalida automáticamente la cobertura.

4. Relevancia Extrema para el Mercado Argentino y Latinoamericano

La situación en Argentina presenta una vulnerabilidad estructural alarmante:

  • Dominio Masivo de MikroTik en ISPs Locales y PyMEs: Cientos de cooperativas de telecomunicaciones, proveedores locales de internet (ISPs de fibra y wireless) y empresas medianas de Entre Ríos, Córdoba y Buenos Aires basan la totalidad de su enrutamiento perimetral en hardware MikroTik, muchas veces con contraseñas por defecto o interfaces de acceso abiertas a la web sin túneles VPN.
  • Servidores SharePoint On-Premises Sin Parchear: Organismos estatales y universidades nacionales conservan instancias locales de SharePoint desatendidas por falta de presupuesto de mantenimiento de software, constituyendo el blanco principal de atacantes oportunistas.

5. Checklist Obligatorio de Remediación en 4 Pasos

  1. Cierre Inmediato de Puertos de Gestión en MikroTik: Deshabilitar el acceso a WinBox, WebFig y API desde la interfaz WAN pública; permitir el acceso de administración exclusivamente a través de túneles VPN WireGuard con claves criptográficas dedicadas.
  2. Actualización de RouterOS a la Rama Long-Term: Actualizar el firmware de los dispositivos MikroTik a la versión estable más reciente y reiniciar el hardware para purgar scripts temporales maliciosos.
  3. Aplicación de Parches de Microsoft SharePoint: Instalar las actualizaciones de seguridad acumulativas oficiales liberadas por Microsoft y reiniciar los servicios del pool de aplicaciones IIS.
  4. Auditoría de Cuentas y Tareas Programadas: Revisar la lista de usuarios administradores en ambos sistemas y verificar que no existan tareas cron o scripts de inicio sospechosos generados recientemente.

6. Plan de Contingencia para Redes PyME Basadas en MikroTik

Para administradores de redes en pequeñas y medianas empresas que utilicen hardware MikroTik, la recomendación técnica primordial es segmentar el tráfico de gestión mediante VLANs dedicadas y deshabilitar de inmediato el servicio Neighbor Discovery en interfaces públicas. Asimismo, se debe configurar una regla de firewall en la cadena Input con acción 'drop' para cualquier paquete dirigido a los puertos de administración que no provenga de la subred autorizada de la oficina de soporte. La seguridad del router perimetral es la primera y última línea de defensa contra intrusiones masivas.

7. Protocolo de Aislamiento para Servidores SharePoint On-Premises

En cuanto a las instancias documentales de Microsoft SharePoint, las organizaciones deben restringir el acceso a través de un proxy inverso con autenticación previa multifactor (MFA) y desconectar cualquier enlace directo que exponga el portal de intranet a la internet pública sin protección de un firewall de aplicaciones web (WAF) debidamente configurado.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?

En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.

Contactar a un Consultor