La Cybersecurity and Infrastructure Security Agency (CISA) confirmó el 11 de agosto de 2026 que grupos de ransomware están explotando una vulnerabilidad de alta gravedad en servidores Microsoft SharePoint que no han instalado las actualizaciones disponibles. Identificado como CVE-2026-45659, el fallo se encuentra bajo explotación activa desde principios de julio.
La vulnerabilidad se debe a una deserialización de datos no confiables y permite a atacantes con privilegios bajos ejecutar código arbitrario en servidores SharePoint vulnerables. Además, puede aprovecharse mediante ataques de baja complejidad. Microsoft explicó en mayo, al publicar las actualizaciones de seguridad correspondientes, que el atacante no necesita un conocimiento significativo previo del sistema y puede lograr un resultado repetible mediante una carga útil dirigida al componente afectado.
CVE-2026-45659 afecta a Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition. Microsoft publicó actualizaciones para estas ediciones, aunque su aviso sobre la vulnerabilidad todavía no la identifica como explotada en ataques reales.
CISA incorporó inicialmente el fallo a su catálogo Known Exploited Vulnerabilities (KEV) el 1 de julio y ordenó a las agencias del Federal Civilian Executive Branch (FCEB) proteger sus servidores en un plazo de tres días. En aquel momento, la agencia estadounidense advirtió de que este tipo de vulnerabilidad constituye un vector frecuente para actores maliciosos y supone riesgos significativos para las infraestructuras federales.
En una alerta posterior, CISA recomendó a los equipos de seguridad supervisar los servidores afectados en busca de indicios de explotación, aplicar los parches más recientes de Microsoft y verificar que la instalación se hubiera completado correctamente. La agencia también aconsejó acortar los ciclos de actualización, habilitar la integración de Windows Antimalware Scan Interface (AMSI) para las aplicaciones web de SharePoint y utilizar las detecciones de Microsoft Defender Antivirus (MDAV) para identificar y remediar posibles compromisos.
La actualización publicada el martes en el catálogo KEV incorpora ahora de forma explícita el uso de CVE-2026-45659 por parte de grupos de ransomware. Desde noviembre de 2021, CISA ha señalado 14 vulnerabilidades de Microsoft SharePoint como explotadas activamente. Ocho de ellas, incluida la recién identificada, también han sido vinculadas a ataques de ransomware.
Los datos de Shadowserver reflejan la exposición potencial del producto. El grupo de vigilancia de seguridad en Internet contabiliza actualmente más de 8.500 servidores Microsoft SharePoint accesibles desde Internet, de los que más de 200 todavía no estarían parcheados frente a CVE-2026-45659.
El caso se suma a otra vulnerabilidad de alta gravedad de Microsoft que CISA relacionó en junio con campañas de ransomware. Se trata de CVE-2026-33825, una elevación de privilegios en Microsoft Defender conocida como BlueHammer. Según la información difundida, ese fallo también fue utilizado como zero-day para acceder a la base de datos Security Account Manager (SAM), que contiene hashes de contraseñas de cuentas locales. La vulnerabilidad fue publicada a comienzos de abril por un investigador de seguridad identificado como “Nightmare Eclipse”, junto con código de explotación de prueba de concepto. Microsoft tampoco ha confirmado que CVE-2026-33825 esté siendo explotada en ataques reales.
La información sobre la explotación de CVE-2026-45659 y su incorporación al catálogo KEV fue publicada por BleepingComputer: https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-flaw-now-exploited-in-ransomware-attacks/.
Fuente: BleepingComputer