🛡 VULNERABILIDADES 🛡

La vulnerabilidad de Microsoft SharePoint CVE-2026-65660 ya es explotada en ataques.

🛡CyberObservatorio
La vulnerabilidad de Microsoft SharePoint CVE-2026-65660 ya es explotada en ataques.
Idioma

La vulnerabilidad de Microsoft SharePoint CVE-2026-65660 ya es explotada en ataques.

Fuente: SecurityWeek

**Vulnerabilidad en Microsoft SharePoint: CVE-2026-65660 en el punto de mira de los atacantes**

En un contexto donde la ciberseguridad se ha convertido en una preocupación primordial para empresas e instituciones de todo el mundo, la reciente vulnerabilidad en Microsoft SharePoint, identificada como CVE-2026-65660, ha cobrado especial relevancia. Este fallo, que permite la ejecución remota de código, se encuentra actualmente en el centro de una serie de ataques cibernéticos, lo que subraya la urgencia de abordar las brechas de seguridad en sistemas ampliamente utilizados. Afecta principalmente a organizaciones que dependen de SharePoint para la gestión de documentos y colaboración, así como a las agencias gubernamentales que utilizan esta plataforma para compartir información sensible.

Microsoft anunció la existencia de esta vulnerabilidad el pasado agosto durante su ciclo de actualizaciones de Patch Tuesday. Se trata de un problema de inyección de código que permite a un atacante autenticado, que posea privilegios de bajo nivel, ejecutar código arbitrario en un servidor afectado sin necesidad de interacción del usuario. Esto representa un riesgo significativo, ya que los atacantes pueden aprovechar este acceso para comprometer sistemas y datos críticos.

El 25 de septiembre de 2026, Microsoft confirmó que había evidencia confiable de ataques en curso que explotaban esta vulnerabilidad. La Agencia de Seguridad Cibernética e Infraestructura de EE.UU. (CISA) incluyó CVE-2026-65660 en su catálogo de "Known Exploited Vulnerabilities" (KEV) en la misma fecha, estableciendo un plazo para que las agencias federales aplicaran parches antes del 28 de septiembre.

Apenas un día antes, el 24 de septiembre, la plataforma de inteligencia de amenazas Previdian, anteriormente conocida como KEVIntel, reportó intentos de explotación. Al día siguiente, se detectaron intentos de crear una puerta trasera web (webshell) para facilitar el acceso no autorizado a los sistemas comprometidos. La naturaleza de estos ataques sugiere que están directamente relacionados con los detalles técnicos divulgados por Viettel Security, la firma que reportó inicialmente la vulnerabilidad a Microsoft.

Es interesante notar que, al principio, Microsoft clasificó esta vulnerabilidad como un problema de suplantación de identidad (spoofing) de severidad media, pero posteriormente revisó su evaluación a una vulnerabilidad crítica de ejecución remota de código. Según Microsoft, CVE-2026-65660 se considera una falla autenticada, lo que significa que requiere privilegios de bajo nivel pero no interacción del usuario. Esta vulnerabilidad en sí misma representa un bypass de tipo de comprobación que permite la ejecución de código para un atacante autenticado; sin embargo, para lograr una ejecución remota de código no autenticada, es necesario combinarla con una debilidad de bypass de autenticación separada.

La información extraída por Previdian indica que los exploits observados en el entorno real parecen basarse en la información técnica compartida por Viettel. Esto plantea preguntas sobre la responsabilidad y la naturaleza coordinada de estos ataques, que comenzaron poco después de que se hicieran públicos los detalles de la vulnerabilidad.

CISA actualmente tiene en su catálogo KEV un total de 16 vulnerabilidades relacionadas con SharePoint, de las cuales ocho fueron descubiertas y parcheadas durante este año. Este incremento en el número de vulnerabilidades reportadas resalta la necesidad de un enfoque proactivo en la seguridad de las aplicaciones y sistemas, especialmente aquellos que son ampliamente utilizados en entornos corporativos y gubernamentales.

La explotación de CVE-2026-65660 puede tener consecuencias graves para usuarios y empresas, desde la pérdida de datos hasta la interrupción de servicios críticos. Las organizaciones están en riesgo de sufrir ataques que comprometan su integridad y la confidencialidad de la información que manejan. Esto es especialmente crítico en un momento en que la dependencia de soluciones digitales está en aumento, y las brechas de seguridad pueden ser devastadoras.

A la luz de esta situación, es fundamental que las organizaciones tomen medidas inmediatas para mitigar el riesgo asociado con esta vulnerabilidad. Se recomienda aplicar los parches proporcionados por Microsoft lo antes posible y realizar auditorías de seguridad en sus sistemas para identificar posibles vulnerabilidades. Además, es aconsejable implementar medidas de seguridad adicionales, como la segmentación de redes y el monitoreo constante de actividades inusuales, para detectar y responder a posibles intentos de explotación.

En conclusión, CVE-2026-65660 representa un claro ejemplo de cómo las vulnerabilidades en sistemas ampliamente utilizados pueden ser rápidamente explotadas por atacantes. La vigilancia constante y la aplicación de buenas prácticas de ciberseguridad son esenciales para proteger los activos digitales en un entorno cada vez más complejo y amenazante.

Microsoft SharePoint Flaw CVE-2026-65660 Now Exploited in Attacks

Source: SecurityWeek

A Microsoft SharePoint vulnerability tracked as CVE-2026-65660 is now being exploited in attacks, roughly six weeks after Microsoft announced patches and a couple of days after researchers disclosed technical details. CVE-2026-65660 is a remote code execution vulnerability fixed by Microsoft with itsAugust 2026 Patch Tuesday updates. The company’s advisory describes it as a code injection issue that lets an authenticated attacker with low-level access to an affected server execute arbitrary code without user interaction. “As of 9/25/2026, Microsoft had reliable evidence of observed attacks against exploitation of this vulnerability,” Microsoft said in its updatedadvisory. CISA added CVE-2026-65660to its KEV catalog on September 25, giving federal agencies a patching deadline of September 28. Early-warning threat intelligence platform Previdian (formerly KEVIntel) reported seeingexploitation attemptson September 24. On September 25, the company saw attempts to create a webshell backdoor. It’s unclear who is behind the attacks, which appear to have started shortly after Viettel Security, whose researchers reported the vulnerability to Microsoft, disclosedtechnical details. Viettel noted that Microsoft initially classified the vulnerability as a medium-severity spoofing issue, but later revised its assessment to a high-severity remote code execution flaw. Microsoft rates CVE-2026-65660 as an authenticated flaw, requiring low-level privileges but no user interaction. On its own, the vulnerability is a type-check bypass that yields code execution for an authenticated attacker; reaching unauthenticated RCE requires chaining it with a separate authentication bypass weakness. Previdian noted that the in-the-wild exploits it observed appeared to be based on the technical information shared by Viettel. CISA’s KEV catalogcurrently includes 16 SharePoint vulnerabilities, including eight discovered and patched this year. Related:Critical WordPress Vulnerability Exploited Immediately After Disclosure Related:Arista Urges Immediate Patching of Exploited VCO Zero-Day Related:Critical F5 BIG-IP Vulnerability Exploited as Zero-Day Eduard Kovacs (@EduardKovacs) is senior managing editor at SecurityWeek. He worked as a high school IT teacher before starting a career in journalism in 2011. Eduard holds a bachelor’s degree in industrial informatics and a master’s degree in computer techniques applied in electrical engineering. OpenAI Agents Probed Websites for Vulnerabilities While Fetching Public Data OT Security Guidance: NIST Drafts Updated Guide, CISA/FBI Advise on ICS Integrators US Court Sentences Armenian Man to Prison for Ryuk Ransomware Attacks Honeywell: OT Security Teams Embrace AI, but Autonomy Still Rare AI-Powered Phishing Platform EvilTokens Disrupted by Microsoft ShinyHunters Claims FBI Hack, Demands Retraction of Threat Report Nightmare Eclipse Drops New Microsoft Defender Exploit After Revealing Identity Only 13% of OT Network Segments Are Fully Isolated: Analysis China and US Agree to Establish AI Safety Channel and Continue Trade and Military Talks New x47.c Windows Botnet Weaponizes xAI Grok, AI API Draining OpenAI Says Its Models Engaged With US Government Websites in New Model Misbehavior Disclosure In Other News: Clop Leak Site Takeover, Docker Botnet Hunts AI Keys, Water Utility Exposure North Korea Suspected in $351 Million Bitget Crypto Heist CISA Election Security Plan Flags Patching Barriers, Voter Database Attacks Kosovar Owner of Rydox Marketplace Pleads Guilty in US Court Windows, Linux, Android File Notification Systems Leak User Activity Join as speakers examine the various components of ASM strategy, the push to mandate continuous asset visibility and inventory tools, and the use of red-teaming, bug bounties and pen-tests in modern security programs. Explore what it takes to operationalize continuous authorization at scale, including the technical, organizational, and cultural changes required. Doppel has named Joey Rachid as Chief Security Advisor and Field Chief Information Security Officer. Delinea has appointed Timothy Regan as Chief Financial Officer. Gwen Gann has become State Chief Information Security Officer for the State of Washington at WaTech. Agentic remediation is not an act of faith. We are talking about fixing known problems, not judgment calls about unfamiliar risk.(Nadir Izrael) Point-in-time audits and sampled assessments offer only snapshots; continuous control monitoring provides evidence that security controls are working today.(Sravish Sridhar) Every leaked credential should be dead, or dying, within sixty seconds of being found. Here's a proposal to make that the default.(Matt Honea) Security teams must treat autonomous agents as highly privileged identities.(Etay Maor) For twenty-five years, "data" in security meant logs and events. But logs are a lossy representation of reality.(Danelle Au) FlipboardRedditWhatsappWhatsappEmail

La vulnerabilidad de Microsoft SharePoint CVE-2026-65660 ya es explotada en ataques. | Ciberseguridad - NarcoObservatorio