CISA confirma que hackers explotaron una falla de SharePoint antes de que Microsoft tuviera un parche listo

El "Patch Tuesday" de julio de 2026 de Microsoft incluyó silenciosamente una corrección para una de las vulnerabilidades más graves de SharePoint divulgadas este año, y resulta que los atacantes ya la estaban usando antes de que existiera el parche. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) confirmó el 16 de julio que CVE-2026-58644 había sido explotada en el entorno real como un zero-day, añadiéndola a su catálogo de vulnerabilidades explotadas conocidas y dando a las agencias federales hasta el 19 de julio para aplicar la corrección.
Qué hace realmente la falla
CVE-2026-58644 es una vulnerabilidad de deserialización de datos no confiables que obtiene una puntuación CVSS de 9,8 sobre 10, cerca de la gravedad máxima que puede recibir una vulnerabilidad. En la práctica, permite que un atacante que ya posee permisos de Site Owner en un sitio de SharePoint escriba y ejecute código arbitrario de forma remota en el servidor subyacente. Los permisos de Site Owner son comunes en implementaciones empresariales de SharePoint: se otorgan de forma rutinaria a líderes de equipo y jefes de departamento que gestionan sus propias bibliotecas de documentos, no solo a administradores de TI, lo que amplía el grupo práctico de cuentas que un atacante podría comprometer como trampolín.
La vulnerabilidad afecta a todas las ediciones compatibles de SharePoint Server local: Subscription Edition, 2019 y 2016. Cabe destacar que esto es un problema de instalaciones locales: SharePoint Online, la versión alojada en la nube de Microsoft, no está afectada, ya que Microsoft gestiona los parches directamente en esa plataforma.
Qué hicieron los atacantes con ella
Una vez dentro, los atacantes usaron la falla para una forma específica y peligrosa de persistencia: robar claves de máquina de Internet Information Services (IIS). Estas claves son lo que los servidores IIS utilizan para validar y cifrar datos de sesión; con una clave de máquina robada, un atacante puede falsificar tokens de autenticación que sobreviven a cambios de contraseña e incluso a la corrección de la vulnerabilidad original, a menos que las claves mismas sean rotadas. Esta es precisamente la clase de técnica posterior a la explotación que convierte una sola vulnerabilidad en un punto de apoyo a largo plazo.
El problema de la sincronización del zero-day
Microsoft envió el parche para CVE-2026-58644 el 14 de julio, como parte de su ciclo habitual de "Patch Tuesday". La confirmación de CISA de que la falla ya estaba siendo explotada antes de esa fecha de lanzamiento significa que esto cae en la categoría de zero-day: los atacantes tenían explotaciones funcionales antes de que los defensores tuvieran una corrección que aplicar. Esa es una posición materialmente peor que una vulnerabilidad divulgada y parcheada simultáneamente, ya que las organizaciones no tuvieron ventana de preparación antes de que comenzara la explotación.
Qué está indicando CISA a las organizaciones que hagan
Además de aplicar simplemente el parche del 14 de julio, las indicaciones de CISA para las organizaciones afectadas incluyen habilitar la integración de Antimalware Scan Interface (AMSI) de Microsoft para SharePoint, escanear activamente los entornos en busca de artefactos de intrusión consistentes con esta campaña, establecer un registro mejorado para capturar actividades posteriores y, de manera crítica, evitar la exposición directa a Internet de los servidores SharePoint locales cuando sea posible. Las organizaciones que fueron comprometidas antes de parchear también deberían rotar sus claves de máquina de IIS, ya que parchear la vulnerabilidad por sí solo no invalida las claves ya robadas.
Por qué esto sigue ocurriendo con SharePoint
No es la primera vez que SharePoint local es atacado este año: CISA emitió un aviso de refuerzo relacionado para la plataforma a mediados de julio después de una oleada separada de intentos de explotación. SharePoint local sigue siendo un objetivo de alto valor precisamente porque se encuentra en el centro de la gestión documental empresarial y a menudo posee un amplio acceso interno, lo que convierte una única instancia comprometida en una plataforma de lanzamiento hacia el resto de la red corporativa.
Qué deberían hacer las organizaciones ahora
Si su organización ejecuta SharePoint Server local (Subscription Edition, 2019 o 2016), verifique que el parche del 14 de julio esté aplicado de inmediato: el plazo federal del 19 de julio es un punto de referencia razonable incluso para organizaciones fuera del gobierno. Active la integración de AMSI si aún no está activa, audite las cuentas con nivel de Site Owner en busca de signos de compromiso y rote las claves de máquina de IIS si hay alguna indicación de explotación anterior al parche. Si su implementación de SharePoint no necesita estrictamente exposición directa a Internet, este es un buen momento para ponerla detrás de una VPN o un límite de red interna en su lugar.
Originally reported by The Hacker News. Read the original article for additional details.
View original source