Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD29 de septiembre de 2026

Explotación activa en servidores Microsoft SharePoint exige auditoría urgente en gestores documentales

Explotación activa en servidores Microsoft SharePoint exige auditoría urgente en gestores documentales
Alerta Máxima en Almacenamiento Documental y Servidores Corporativos

Equipos de respuesta a incidentes cibernéticos emitieron advertencias perentorias tras detectar campañas de explotación activa en el mundo real dirigidas contra servidores Microsoft SharePoint Server on-premise y entornos híbridos. La vulnerabilidad, clasificada con severidad crítica (CVSS 8.8), permite a atacantes que cuenten con credenciales de usuario básico —como un empleado raso o un pasante— eludir los controles de acceso internos, ejecutar código remoto (RCE) en el servidor de archivos y comprometer la totalidad de la granja documental corporativa.

1. Mecanismo de Infección: Deserialización Insegura y Elevación de Privilegios

Según los análisis forenses divulgados por The Hacker News, la falla reside en un defecto de deserialización de objetos en el servicio de búsqueda y procesamiento de flujos de trabajo de SharePoint.

Un usuario autenticado con permisos estándar de solo lectura puede subir un archivo malformado o enviar una consulta de búsqueda que contenga un payload serializado especialmente construido. Al procesar el archivo, el servidor ejecuta comandos en el contexto de la cuenta de servicio de SharePoint (generalmente configurada con altos privilegios en el dominio de Windows), permitiendo al atacante volcar la memoria del sistema, extraer credenciales NTLM y moverse lateralmente hacia los controladores de dominio (Active Directory).

"SharePoint es el corazón documental de las organizaciones: allí residen contratos confidenciales, fórmulas químicas, balances contables y secretos comerciales. Un atacante dentro de SharePoint no necesita buscar más; ya tiene acceso al cerebro de la empresa."
— Alerta Técnica de Especialistas en Seguridad de Infraestructuras Windows

2. El Rol del Ransomware Corporativo en Esta Campaña

Los investigadores confirmaron que múltiples franquicias de ransomware están aprovechando activamente este vector. Su modus operandi consiste en ingresar a través de SharePoint, exfiltrar terabytes de documentación corporativa para doble extorsión y, posteriormente, detonar el cifrado de las bases de datos SQL que sustentan el repositorio documental.

Al atacar directamente los servidores donde la empresa guarda sus copias de seguridad de trabajo colaborativo, los atacantes maximizan la presión para obligar a las víctimas a pagar rescates millonarios.

3. Análisis Financiero: Recuperación de Desastres y Costos Legales

Reconstruir una granja de Microsoft SharePoint comprometida demanda semanas de trabajo de consultoría forense altamente calificada, con costos que superan fácilmente los USD 200.000 en servicios profesionales de emergencia, sin contar las pérdidas derivadas de la parálisis administrativa mientras los empleados no pueden acceder a sus archivos de trabajo diario.

Asimismo, si los atacantes filtran contratos o datos confidenciales de clientes corporativos, la empresa enfrenta litigios comerciales por incumplimiento de acuerdos de confidencialidad (NDAs) que pueden poner en riesgo la continuidad del negocio.

4. Implicancias Críticas para Empresas y Organismos Públicos en Argentina

En Argentina, Microsoft SharePoint continúa siendo el estándar predominante en bancos, aseguradoras, ministerios públicos y grandes industrias:

  • Demoras en la Aplicación de Parches Mensuales: Muchas organizaciones locales no aplican los parches de seguridad de Microsoft de forma inmediata por temor a desconfigurar personalizaciones o flujos de trabajo antiguos.
  • Cuentas de Servicio con Exceso de Privilegios: Es una práctica extendida y peligrosa que la cuenta de servicio de SharePoint sea Administrador del Dominio (Domain Admin), lo que convierte un fallo en SharePoint en la caída total de la red.
  • Exposición Innecesaria a Internet: Servidores de SharePoint accesibles desde fuera de la empresa sin requerir VPN corporativa ni autenticación multifactor física.

5. Hoja de Ruta de Mitigación para Administradores de Sistemas Windows

Checklist técnico inmediato para equipos de infraestructura:

  1. Aplicar Parches de Seguridad Acumulativos de Microsoft: Descargar e instalar las actualizaciones de seguridad para SharePoint Server 2016, 2019 y Subscription Edition.
  2. Degradar Privilegios de Cuentas de Servicio: Asegurar que las cuentas bajo las que corren los servicios de SharePoint no tengan privilegios administrativos en el Active Directory.
  3. Aislar SharePoint detrás de un WAF y VPN: Prohibir el acceso directo desde internet pública a las URL del portal documental.
  4. Habilitar AMSI (Antimalware Scan Interface): Configurar la integración nativa de SharePoint con Microsoft Defender para escanear en memoria las peticiones entrantes.

6. La Mecánica de la Deserialización Insegura en Granjas SharePoint

El análisis de los vectores de ataque sobre SharePoint reveló cómo los cibercriminales aprovechan la complejidad de las arquitecturas híbridas de Microsoft. La vulnerabilidad se activa a través de los servicios de temporizador y flujos de trabajo (SharePoint Timer Service), componentes encargados de coordinar tareas en segundo plano entre los diferentes servidores de la granja documental.

Al explotar la deserialización insegura de tipos .NET, los atacantes inyectan objetos serializados que obligan al motor de ejecución de SharePoint a invocar bibliotecas del sistema para ejecutar comandos de PowerShell con privilegios elevados. Una vez afianzada la persistencia, los atacantes instalan extensiones maliciosas (WSP packages) que les garantizan acceso permanente al repositorio de documentos incluso después de reiniciar los servidores.

7. Guía de Resguardo para Infraestructuras Híbridas de Gestión Documental

Pautas esenciales para administradores de sistemas y responsables de seguridad en entornos Microsoft:

  1. Segmentación de Bases de Datos SQL de SharePoint: Colocar los servidores de bases de datos Microsoft SQL Server en una VLAN dedicada con acceso restringido exclusivamente desde las direcciones IP de los servidores front-end de SharePoint.
  2. Habilitar Políticas de Restricción de Software (AppLocker o WDAC): Bloquear la ejecución de scripts no firmados de PowerShell y ejecutables desconocidos en los servidores que alojan SharePoint.
  3. Planificar la Migración Hacia Arquitecturas de Almacenamiento Desacopladas: Evaluar la transición de repositorios de archivos on-premise hacia soluciones de almacenamiento de objetos modernas y aisladas que no compartan autenticación de dominio Active Directory.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?

En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.

Contactar a un Consultor