Volver a todas las noticias
CIBERSEGURIDAD27 de agosto de 2026

Alerta por intentos activos de encadenamiento de vulnerabilidades en Microsoft SharePoint

Alerta por intentos activos de encadenamiento de vulnerabilidades en Microsoft SharePoint

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA), en coordinación con centros internacionales de respuesta a incidentes cibernéticos (CSIRTs), ha emitido una alerta técnica urgente ante la detección de intentos de explotación activa dirigidos a servidores locales de Microsoft SharePoint expuestos a Internet. El vector de compromiso se basa en una sofisticada técnica de encadenamiento de vulnerabilidades (Vulnerability Chaining) que combina los fallos catalogados como CVE-2026-55040 y CVE-2026-63520 para eludir la autenticación perimetral y lograr la ejecución remota de código arbitrario con los máximos privilegios del sistema.

Anatomía del encadenamiento: De la omisión de autenticación a la ejecución en BDC

De acuerdo con el análisis forense, los atacantes aprovechan en primera instancia una falla de validación de encabezados en el módulo de enrutamiento web (CVE-2026-55040) para sortear los controles de acceso del portal. Una vez dentro de la sesión de confianza interna, inyectan cargas serializadas en el servicio Business Data Catalog (BDC) mediante CVE-2026-63520, forzando al motor de SharePoint a deserializar objetos maliciosos y otorgar acceso de terminal (Webshell) al atacante.

La gravedad del vector radica en la exposición masiva de repositorios documentales empresariales:

  • Más de 8.700 servidores SharePoint expuestos: Mediciones de telemetría de la red Shadowserver confirman miles de instancias accesibles directamente desde la Internet pública en corporaciones, bancos y organismos públicos.
  • Exfiltración de propiedad intelectual y bases de datos: El compromiso del Business Data Catalog permite extraer contratos, balances contables, credenciales de red y esquemas de bases de datos internas.
  • Movimiento lateral hacia Active Directory: Los atacantes utilizan el servidor comprometido como cabeza de playa para dumpear hashes de autenticación Kerberos y propagar ransomware.
«El encadenamiento de vulnerabilidades en Microsoft SharePoint representa una amenaza crítica para la confidencialidad documental de las empresas. Instamos a aislar inmediatamente estos servidores de Internet y aplicar las actualizaciones de seguridad de emergencia.» — Comunicado Oficial de ThaiCERT y CISA Cybersecurity Alert, agosto 2026.

Medidas obligatorias de mitigación para administradores de infraestructura

Los equipos de TI y seguridad deben implementar de forma prioritaria:

  1. Aplicación inmediata de los parches de seguridad acumulativos liberados por Microsoft.
  2. Aislamiento de SharePoint tras VPN con MFA: Despublicar los puertos web de SharePoint de la red pública y restringir el acceso exclusivamente a través de túneles VPN autenticados con Passkeys o TOTP.
  3. Auditoría de servicios y cuentas de servicio BDC: Inspeccionar los registros de eventos de IIS en busca de llamadas anómalas a endpoints de catálogo de datos comerciales.

Impacto en empresas y organizaciones en América Latina

En nuestra región, donde numerosas instituciones bancarias, jurídicas y gubernamentales mantienen clústeres de SharePoint on-premises sin segmentación estricta, esta alerta exige una auditoría inmediata para evitar filtraciones masivas de información confidencial.

En conclusión, la amenaza en SharePoint confirma que la gestión rigurosa de parches y la arquitectura Zero Trust son indispensables para preservar la seguridad de los activos documentales corporativos.

¿Desea auditar y blindar sus servidores corporativos y repositorios documentales?

En Siglo 21 Soluciones auditamos y securizamos infraestructuras Microsoft y entornos empresariales.

Contactar a un Consultor