• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar

SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar

Microsoft confirmó que atacantes están explotando activamente CVE-2026-65660, una falla de ejecución remota de código en SharePoint Server que se combina con configuraciones de acceso anónimo para instalar web shells. CISA la agregó a KEV el 25 de septiembre y las agencias federales deben parchear antes del 28. Aquí está el patrón de explotación y una checklist de defensa priorizada.

29 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - CVE-2026-65660 es una vulnerabilidad de RCE en SharePoint Server explotada activamente mediante marcado de web parts de ToolPane que se envía a una ruta de deserialización XamlServices eludible
  • - Combinada con configuraciones de acceso anónimo, los ataques observados instalan web shells en dos etapas para obtener un punto de apoyo previo a la autenticación
  • - Microsoft confirmó la explotación activa el 25 de septiembre de 2026 y CISA la agregó a KEV el mismo día con un plazo de parcheo federal el 28 de septiembre
  • - Aplique las actualizaciones de SharePoint de septiembre de 2026 de inmediato y verifique los números de build en lugar de confiar en el código de salida del instalador
  • - Busque web shells ahora: revise los directorios _layouts, _cts y ASPX personalizados y vigile procesos w3wp.exe que ejecuten cmd, powershell o certutil
Arte cyberpunk oscuro de un rack de servidor estilo SharePoint comprometido con luz neón púrpura y cian, que simboliza la vulnerabilidad CVE-2026-65660 explotada activamente

SharePoint CVE-2026-65660: atacantes están comprometiendo activamente servidores sin parchar

Actualice sus servidores de SharePoint hoy mismo. Microsoft confirmó que atacantes están explotando activamente CVE-2026-65660, una falla de ejecución remota de código en SharePoint Server, y CISA la agregó al catálogo de vulnerabilidades explotadas conocidas el 25 de septiembre de 2026. Las agencias federales civiles tienen hasta el 28 de septiembre al final del día para aplicar el parche. Si su organización ejecuta SharePoint Server en sus propias instalaciones y aún no ha aplicado las actualizaciones de septiembre, está oficialmente en la zona de impacto.

¿Qué es exactamente CVE-2026-65660?

En esencia, se trata de una vulnerabilidad de deserialización en la forma en que SharePoint Server procesa el marcado de web parts de ToolPane. Cuando SharePoint recibe un marcado especialmente manipulado, lo pasa al deserializador XamlServices de .NET, y la lógica de verificación de tipos que debería impedir la carga de tipos peligrosos puede ser eludida. El resultado es la ejecución remota de código con los privilegios de la cuenta de servicio de la aplicación web de SharePoint, normalmente w3wp.exe bajo la identidad del app pool de SharePoint.

Microsoft la califica como Crítica con una puntuación CVSS de 7.8, pero el riesgo real es mayor debido a cómo se encadena con configuraciones erróneas: se han observado web shells instalándose en sitios que permiten acceso anónimo. Esa combinación (deserialización defectuosa más acceso anónimo demasiado abierto) convierte un error que normalmente requeriría autenticación en un punto de apoyo previo a la autenticación.

El patrón de explotación: despliegue de web shell en dos etapas

Investigadores de seguridad de Previdian publicaron un análisis detallado de intentos reales de explotación, y el patrón es consistente y fácil de rastrear:

  1. El atacante envía marcado de web part de ToolPane manipulado al endpoint vulnerable.
  2. Las restricciones de tipos débiles de SharePoint permiten que el marcado dispare la ejecución a través de XamlServices, generando un proceso bajo la identidad de la aplicación web.
  3. Un web shell de primera etapa se escribe en los directorios de layout de SharePoint, lo que otorga al atacante ejecución de comandos persistente a través de HTTP.
  4. Desde ahí, siguen las herramientas de segunda etapa (robo de credenciales, movimiento lateral), el clásico comportamiento de intrusión manual (hands-on-keyboard).

Esta no es una cadena de explotación zero-browser sofisticada. Es una operación deliberada, ruidosa y visible en la red, lo cual es una buena noticia para los defensores que saben qué buscar.

Por qué esta es diferente de los bugs habituales de Patch Tuesday

Tres cosas la elevan de un "CVE más" a un "dejen todo":

  • Microsoft confirmó la explotación activa en el mundo real el 25 de septiembre de 2026.
  • CISA la agregó a KEV el mismo día, con un plazo de remediación contundente para las agencias federales.
  • El rigor del parcheo es binario: o tiene la actualización de seguridad de septiembre de 2026 (o posterior) o es explotable. No hay una postura de mitigación parcial que lo proteja de verdad.

Las organizaciones que saltaron los martes de parcheos de agosto y septiembre son los objetivos principales, y las herramientas de escaneo ya están identificando despliegues de SharePoint sin parchear a gran escala.

Su checklist de defensa, en orden de prioridad

  1. Parchee de inmediato. Aplique la actualización acumulativa de septiembre de 2026 para SharePoint Server (la edición Subscription y la 2019 son líneas afectadas). Verifique que el número de build cambie; no confíe solo en el código de salida del instalador.
  2. Restrinja el acceso anónimo. Audite cada aplicación web y colección de sitios de SharePoint. El acceso anónimo más este bug es la cadena de pre-autenticación observada.
  3. Busque web shells ahora. Revise los archivos creados o modificados recientemente en los directorios _layouts, _cts y ASPX personalizados de SharePoint. Compare los recuentos y marcas de tiempo de archivos con una línea base conocida.
  4. Revise sus registros. Escanee los registros IIS y ULS de SharePoint en busca de peticiones POST inusuales a endpoints de ToolPane y de procesos lanzados desde w3wp.exe, cualquier cosa que ejecute cmd.exe, powershell.exe o certutil.exe.
  5. Aisle y reconstruya si está comprometido. Si encuentra indicadores, trate el servidor como totalmente comprometido: capture la evidencia forense, sáquelo del clúster y reconstruya desde medios limpios con las últimas actualizaciones.
  6. Reduzca la superficie de ataque. Nunca exponga los endpoints de administración de SharePoint directamente a internet. Ponga autenticación delante de todo, idealmente protegida con MFA.

La conclusión para su organización

Esta vulnerabilidad es un caso de estudio de por qué la velocidad de parcheo y la higiene de configuración deben moverse juntas. Las organizaciones afectadas son las que retrasaron las actualizaciones o dejaron el acceso anónimo totalmente abierto. Arreglar una sin la otra lo deja expuesto.

En Aratech, ayudamos a empresas de los EAU y de la región a construir exactamente ese músculo: pipelines de parcheo automatizados, configuraciones endurecidas de SharePoint y Microsoft 365, y monitorización continua que detecta web shells antes de que se conviertan en titulares de filtración. Si su infraestructura de SharePoint aún no se ha verificado contra CVE-2026-65660, trátelo como la tarea de ciberseguridad de mayor valor de hoy. Póngase en contacto y le ayudaremos a auditar, parchear y proteger.

Tabla de contenido

  • ↗¿Qué es exactamente CVE-2026-65660?
  • ↗El patrón de explotación: despliegue de web shell en dos etapas
  • ↗Por qué esta es diferente de los bugs habituales de Patch Tuesday
  • ↗Su checklist de defensa, en orden de prioridad
  • ↗La conclusión para su organización

Artículos relacionados

Ilustración cyberpunk oscura de una base de datos de webmail bajo inyección SQL, con líneas de circuito en morado neón y cian

El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin virtuser_query de Roundcube Webmail contiene CVE-2026-48842, una inyección SQL previa a la autenticación corregida en mayo de 2026. El 24 de septiembre, el Centro Canadiense de Ciberseguridad confirmó su explotación activa, y cualquier servidor de webmail sin parchear es una puerta abierta a la base de datos que tiene detrás.

Necolas HamwiNecolas Hamwi
25 de septiembre de 2026 - 7 min de lectura
Imagen ciberpunk oscura de una puerta de identidad brillante que se agrieta, con luz morada y cian escapando de una matriz hexagonal de llaves.

La puerta que reparte las llaves: el día cero CVE-2026-94127 de F5 BIG-IP APM está bajo ataque activo

F5 ha confirmado la explotación activa de CVE-2026-94127, un desbordamiento de búfer de tipo heap con CVSS 9.8 en BIG-IP APM cuando funciona como servidor de autorización OAuth. La falla vive en el plano de datos, así que restringir la interfaz de gestión no sirve de nada, y el modo Appliance también es vulnerable. CISA dio a las agencias federales tres días para actuar.

Necolas HamwiNecolas Hamwi
24 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un escudo de firewall agrietándose con luz cian y fragmentos de certificados

La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

Check Point Research ha confirmado la explotación activa de CVE-2026-85102, un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Security Gateway y Spark Firewall. El parche se publicó el 9 de septiembre y los intentos de ataque empezaron tres días después. Una segunda vulnerabilidad preautenticación en Security Management, CVE-2026-93616, también está siendo explotada.

Necolas HamwiNecolas Hamwi
23 de septiembre de 2026 - 7 min de lectura