SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar
Actualice sus servidores de SharePoint hoy mismo. Microsoft confirmó que atacantes están explotando activamente CVE-2026-65660, una falla de ejecución remota de código en SharePoint Server, y CISA la agregó al catálogo de vulnerabilidades explotadas conocidas el 25 de septiembre de 2026. Las agencias federales civiles tienen hasta el 28 de septiembre al final del día para aplicar el parche. Si su organización ejecuta SharePoint Server en sus propias instalaciones y aún no ha aplicado las actualizaciones de septiembre, está oficialmente en la zona de impacto.
¿Qué es exactamente CVE-2026-65660?
En esencia, se trata de una vulnerabilidad de deserialización en la forma en que SharePoint Server procesa el marcado de web parts de ToolPane. Cuando SharePoint recibe un marcado especialmente manipulado, lo pasa al deserializador XamlServices de .NET, y la lógica de verificación de tipos que debería impedir la carga de tipos peligrosos puede ser eludida. El resultado es la ejecución remota de código con los privilegios de la cuenta de servicio de la aplicación web de SharePoint, normalmente w3wp.exe bajo la identidad del app pool de SharePoint.
Microsoft la califica como Crítica con una puntuación CVSS de 7.8, pero el riesgo real es mayor debido a cómo se encadena con configuraciones erróneas: se han observado web shells instalándose en sitios que permiten acceso anónimo. Esa combinación (deserialización defectuosa más acceso anónimo demasiado abierto) convierte un error que normalmente requeriría autenticación en un punto de apoyo previo a la autenticación.
El patrón de explotación: despliegue de web shell en dos etapas
Investigadores de seguridad de Previdian publicaron un análisis detallado de intentos reales de explotación, y el patrón es consistente y fácil de rastrear:
- El atacante envía marcado de web part de ToolPane manipulado al endpoint vulnerable.
- Las restricciones de tipos débiles de SharePoint permiten que el marcado dispare la ejecución a través de
XamlServices, generando un proceso bajo la identidad de la aplicación web. - Un web shell de primera etapa se escribe en los directorios de layout de SharePoint, lo que otorga al atacante ejecución de comandos persistente a través de HTTP.
- Desde ahí, siguen las herramientas de segunda etapa (robo de credenciales, movimiento lateral), el clásico comportamiento de intrusión manual (hands-on-keyboard).
Esta no es una cadena de explotación zero-browser sofisticada. Es una operación deliberada, ruidosa y visible en la red, lo cual es una buena noticia para los defensores que saben qué buscar.
Por qué esta es diferente de los bugs habituales de Patch Tuesday
Tres cosas la elevan de un "CVE más" a un "dejen todo":
- Microsoft confirmó la explotación activa en el mundo real el 25 de septiembre de 2026.
- CISA la agregó a KEV el mismo día, con un plazo de remediación contundente para las agencias federales.
- El rigor del parcheo es binario: o tiene la actualización de seguridad de septiembre de 2026 (o posterior) o es explotable. No hay una postura de mitigación parcial que lo proteja de verdad.
Las organizaciones que saltaron los martes de parcheos de agosto y septiembre son los objetivos principales, y las herramientas de escaneo ya están identificando despliegues de SharePoint sin parchear a gran escala.
Su checklist de defensa, en orden de prioridad
- Parchee de inmediato. Aplique la actualización acumulativa de septiembre de 2026 para SharePoint Server (la edición Subscription y la 2019 son líneas afectadas). Verifique que el número de build cambie; no confíe solo en el código de salida del instalador.
- Restrinja el acceso anónimo. Audite cada aplicación web y colección de sitios de SharePoint. El acceso anónimo más este bug es la cadena de pre-autenticación observada.
- Busque web shells ahora. Revise los archivos creados o modificados recientemente en los directorios
_layouts,_ctsy ASPX personalizados de SharePoint. Compare los recuentos y marcas de tiempo de archivos con una línea base conocida. - Revise sus registros. Escanee los registros IIS y ULS de SharePoint en busca de peticiones
POSTinusuales a endpoints de ToolPane y de procesos lanzados desdew3wp.exe, cualquier cosa que ejecutecmd.exe,powershell.exeocertutil.exe. - Aisle y reconstruya si está comprometido. Si encuentra indicadores, trate el servidor como totalmente comprometido: capture la evidencia forense, sáquelo del clúster y reconstruya desde medios limpios con las últimas actualizaciones.
- Reduzca la superficie de ataque. Nunca exponga los endpoints de administración de SharePoint directamente a internet. Ponga autenticación delante de todo, idealmente protegida con MFA.
La conclusión para su organización
Esta vulnerabilidad es un caso de estudio de por qué la velocidad de parcheo y la higiene de configuración deben moverse juntas. Las organizaciones afectadas son las que retrasaron las actualizaciones o dejaron el acceso anónimo totalmente abierto. Arreglar una sin la otra lo deja expuesto.
En Aratech, ayudamos a empresas de los EAU y de la región a construir exactamente ese músculo: pipelines de parcheo automatizados, configuraciones endurecidas de SharePoint y Microsoft 365, y monitorización continua que detecta web shells antes de que se conviertan en titulares de filtración. Si su infraestructura de SharePoint aún no se ha verificado contra CVE-2026-65660, trátelo como la tarea de ciberseguridad de mayor valor de hoy. Póngase en contacto y le ayudaremos a auditar, parchear y proteger.