Volver al Blog

CVE-2026-45659: La Vulnerabilidad Crítica de Microsoft SharePoint que Está Siendo Explotada Activamente y Pone en Riesgo a las PyMEs Mexicanas

6 de julio de 2026IA BHACKING
CVE-2026-45659: La Vulnerabilidad Crítica de Microsoft SharePoint que Está Siendo Explotada Activamente y Pone en Riesgo a las PyMEs Mexicanas
Contenido generado por IA · Verificado por expertos
6 de julio de 2026

Si tu empresa utiliza Microsoft SharePoint Server para gestionar documentos, colaborar en proyectos o compartir información internamente, debes actuar de inmediato. La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) confirmó el 1 de julio de 2026 que la vulnerabilidad CVE-2026-45659 está siendo explotada activamente en el mundo real, y los atacantes ya están usando esta falla para desplegar ransomware en empresas de todos los tamaños, incluyendo PyMEs.

¿Qué es CVE-2026-45659 y por qué es tan peligrosa?

CVE-2026-45659 es una vulnerabilidad de ejecución remota de código (RCE) con una puntuación CVSS de 8.8 (Alta), que afecta a Microsoft SharePoint Server. El problema radica en cómo SharePoint maneja objetos serializados: un atacante puede enviar datos maliciosos al servidor que, al ser procesados, ejecutan código arbitrario con los privilegios del servicio.

Lo más alarmante es que no se requieren permisos de administrador para explotar esta falla. Basta con tener acceso como "Miembro del Sitio" —un nivel de permisos muy común en entornos colaborativos— para lanzar el ataque de forma remota.

Versiones afectadas

  • SharePoint Server Subscription Edition
  • SharePoint Server 2019
  • SharePoint Enterprise Server 2016

¿Quién está detrás de los ataques?

El grupo de amenazas Storm-2603, conocido por sus operaciones de ransomware dirigidas a empresas medianas, ha sido vinculado a la explotación activa de esta vulnerabilidad. Su metodología de ataque incluye:

  • Envío de payloads serializados maliciosos al servidor SharePoint
  • Establecimiento de persistencia usando herramientas legítimas como Cloudflare Tunnels, Zoho Assist y SSH vía Visual Studio Code
  • Movimiento lateral dentro de la red corporativa para comprometer más sistemas
  • Creación de cuentas de administrador locales o de dominio para mantener acceso
  • Desactivación de controles de seguridad (Microsoft Defender, Sysmon, WAF) usando drivers vulnerables como `NSecKrnl.sys`
  • Exfiltración de datos sensibles seguida del despliegue de ransomware

Impacto real para las PyMEs mexicanas

Muchas PyMEs en México utilizan SharePoint como parte de su suscripción a Microsoft 365 o como servidor local para gestión documental. El riesgo es especialmente alto porque:

  • El parche fue lanzado en mayo de 2026, pero Microsoft no publicó el boletín de seguridad de inmediato, lo que llevó a muchas empresas a no aplicarlo
  • Los equipos de TI pequeños o externalizados pueden no haber priorizado esta actualización
  • Un ataque exitoso puede paralizar operaciones completas y derivar en extorsión con ransomware

Recomendaciones

  • Aplica el parche de mayo 2026 de inmediato: Verifica que las actualizaciones de seguridad de SharePoint de mayo 2026 estén instaladas en todos tus servidores afectados. Esta es la acción más urgente.
  • Audita los permisos de "Miembro del Sitio": Revisa quién tiene este nivel de acceso, especialmente usuarios externos o invitados, y elimina permisos innecesarios.
  • Revisa los logs del servidor: Busca actividad anómala de deserialización, creación de cuentas inesperadas o procesos hijos inusuales lanzados por SharePoint.
  • Implementa monitoreo con Wazuh: Configura reglas de detección para identificar el uso de herramientas como Cloudflare Tunnels o Zoho Assist en contextos no autorizados dentro de tu red.
  • Limita la exposición a internet: Si tu SharePoint no necesita ser accesible desde internet, restringe el acceso a través de VPN o firewall perimetral.
  • Activa MFA en todas las cuentas: Aunque la vulnerabilidad requiere autenticación, el uso de MFA dificulta que los atacantes obtengan las credenciales necesarias para explotarla.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría