Alerta por intentos activos de encadenamiento de vulnerabilidades en Microsoft SharePoint

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA), en coordinación con centros internacionales de respuesta a incidentes cibernéticos (CSIRTs), ha emitido una alerta técnica urgente ante la detección de intentos de explotación activa dirigidos a servidores locales de Microsoft SharePoint expuestos a Internet. El vector de compromiso se basa en una sofisticada técnica de encadenamiento de vulnerabilidades (Vulnerability Chaining) que combina los fallos catalogados como CVE-2026-55040 y CVE-2026-63520 para eludir la autenticación perimetral y lograr la ejecución remota de código arbitrario con los máximos privilegios del sistema.
Anatomía del encadenamiento: De la omisión de autenticación a la ejecución en BDC
De acuerdo con el análisis forense, los atacantes aprovechan en primera instancia una falla de validación de encabezados en el módulo de enrutamiento web (CVE-2026-55040) para sortear los controles de acceso del portal. Una vez dentro de la sesión de confianza interna, inyectan cargas serializadas en el servicio Business Data Catalog (BDC) mediante CVE-2026-63520, forzando al motor de SharePoint a deserializar objetos maliciosos y otorgar acceso de terminal (Webshell) al atacante.
La gravedad del vector radica en la exposición masiva de repositorios documentales empresariales:
- Más de 8.700 servidores SharePoint expuestos: Mediciones de telemetría de la red Shadowserver confirman miles de instancias accesibles directamente desde la Internet pública en corporaciones, bancos y organismos públicos.
- Exfiltración de propiedad intelectual y bases de datos: El compromiso del Business Data Catalog permite extraer contratos, balances contables, credenciales de red y esquemas de bases de datos internas.
- Movimiento lateral hacia Active Directory: Los atacantes utilizan el servidor comprometido como cabeza de playa para dumpear hashes de autenticación Kerberos y propagar ransomware.
«El encadenamiento de vulnerabilidades en Microsoft SharePoint representa una amenaza crítica para la confidencialidad documental de las empresas. Instamos a aislar inmediatamente estos servidores de Internet y aplicar las actualizaciones de seguridad de emergencia.» — Comunicado Oficial de ThaiCERT y CISA Cybersecurity Alert, agosto 2026.
Medidas obligatorias de mitigación para administradores de infraestructura
Los equipos de TI y seguridad deben implementar de forma prioritaria:
- Aplicación inmediata de los parches de seguridad acumulativos liberados por Microsoft.
- Aislamiento de SharePoint tras VPN con MFA: Despublicar los puertos web de SharePoint de la red pública y restringir el acceso exclusivamente a través de túneles VPN autenticados con Passkeys o TOTP.
- Auditoría de servicios y cuentas de servicio BDC: Inspeccionar los registros de eventos de IIS en busca de llamadas anómalas a endpoints de catálogo de datos comerciales.
Impacto en empresas y organizaciones en América Latina
En nuestra región, donde numerosas instituciones bancarias, jurídicas y gubernamentales mantienen clústeres de SharePoint on-premises sin segmentación estricta, esta alerta exige una auditoría inmediata para evitar filtraciones masivas de información confidencial.
En conclusión, la amenaza en SharePoint confirma que la gestión rigurosa de parches y la arquitectura Zero Trust son indispensables para preservar la seguridad de los activos documentales corporativos.
Fuentes & Referencias
¿Desea auditar y blindar sus servidores corporativos y repositorios documentales?
En Siglo 21 Soluciones auditamos y securizamos infraestructuras Microsoft y entornos empresariales.
Contactar a un Consultor