Vulnerabilidad de SharePoint Server CVE-2026-65660 está siendo explotada en ataques
Vulnerabilidad de SharePoint Server CVE-2026-65660 está siendo explotada en ataques

Vulnerabilidad de SharePoint Server CVE-2026-65660 está siendo explotada en ataques

Una vulnerabilidad crítica de Microsoft SharePoint Server, identificada como CVE-2026-65660, ha sido explotada actualmente en ataques. Esta situación se produce aproximadamente seis semanas después de que Microsoft anunciara los parches correspondientes y unos días después de que investigadores revelaran detalles técnicos.

Detalles de la vulnerabilidad

La CVE-2026-65660 es una vulnerabilidad de ejecución remota de código (RCE) que Microsoft corrigió mediante las actualizaciones del «Patch Tuesday» de agosto de 2026. En su boletín de seguridad, la compañía describe el problema como un caso de inyección de código que permite a un atacante autenticado, con acceso de bajo nivel a un servidor afectado, ejecutar código arbitrario sin necesidad de interacción del usuario.

Según Microsoft, «a fecha del 25 de septiembre de 2026, la compañía disponía de pruebas fiables de ataques observados que explotaban esta vulnerabilidad».

Detección y actividad de ataque

Previdian (anteriormente KEVIntel), una plataforma de inteligencia de amenazas y alerta temprana, informó haber detectado intentos de explotación el 24 de septiembre. El día siguiente, la empresa observó intentos de crear una puerta trasera tipo webshell.

No está claro quién está detrás de los ataques, que parecen haber comenzado poco después de que Viettel Security, cuyos investigadores notificaron la vulnerabilidad a Microsoft, revelara los detalles técnicos.

Clasificación y evolución de la vulnerabilidad

Viettel señaló que Microsoft clasificó inicialmente la vulnerabilidad como un problema de suplantación de identidad (spoofing) de gravedad media, pero posteriormente revisó su evaluación para calificarla como un fallo de ejecución remota de código de alta gravedad.

Microsoft clasifica la CVE-2026-65660 como una vulnerabilidad que requiere autenticación; exige privilegios de bajo nivel, pero no precisa interacción del usuario. Por sí misma, la vulnerabilidad consiste en eludir la comprobación de tipos, lo que permite la ejecución de código a un atacante autenticado; para lograr la ejecución remota de código (RCE) sin autenticación, es necesario encadenarla con otra vulnerabilidad distinta que permita saltarse la autenticación.

Versiones afectadas y correcciones

La siguiente tabla muestra las versiones afectadas y los primeros builds corregidos:

  • SharePoint Enterprise Server 2016: Versiones antes de 16.0.5565.1001; primero corregido en 16.0.5565.1001.
  • SharePoint Server 2019: Versiones antes de 16.0.10417.20198; primero corregido en 16.0.10417.20198.
  • SharePoint Server Subscription Edition: Versiones antes de 16.0.19725.20522; primero corregido en 16.0.19725.20522.