**Vulnerabilidad en Microsoft SharePoint: CVE-2026-65660 en el punto de mira de los atacantes**
En un contexto donde la ciberseguridad se ha convertido en una preocupación primordial para empresas e instituciones de todo el mundo, la reciente vulnerabilidad en Microsoft SharePoint, identificada como CVE-2026-65660, ha cobrado especial relevancia. Este fallo, que permite la ejecución remota de código, se encuentra actualmente en el centro de una serie de ataques cibernéticos, lo que subraya la urgencia de abordar las brechas de seguridad en sistemas ampliamente utilizados. Afecta principalmente a organizaciones que dependen de SharePoint para la gestión de documentos y colaboración, así como a las agencias gubernamentales que utilizan esta plataforma para compartir información sensible.
Microsoft anunció la existencia de esta vulnerabilidad el pasado agosto durante su ciclo de actualizaciones de Patch Tuesday. Se trata de un problema de inyección de código que permite a un atacante autenticado, que posea privilegios de bajo nivel, ejecutar código arbitrario en un servidor afectado sin necesidad de interacción del usuario. Esto representa un riesgo significativo, ya que los atacantes pueden aprovechar este acceso para comprometer sistemas y datos críticos.
El 25 de septiembre de 2026, Microsoft confirmó que había evidencia confiable de ataques en curso que explotaban esta vulnerabilidad. La Agencia de Seguridad Cibernética e Infraestructura de EE.UU. (CISA) incluyó CVE-2026-65660 en su catálogo de "Known Exploited Vulnerabilities" (KEV) en la misma fecha, estableciendo un plazo para que las agencias federales aplicaran parches antes del 28 de septiembre.
Apenas un día antes, el 24 de septiembre, la plataforma de inteligencia de amenazas Previdian, anteriormente conocida como KEVIntel, reportó intentos de explotación. Al día siguiente, se detectaron intentos de crear una puerta trasera web (webshell) para facilitar el acceso no autorizado a los sistemas comprometidos. La naturaleza de estos ataques sugiere que están directamente relacionados con los detalles técnicos divulgados por Viettel Security, la firma que reportó inicialmente la vulnerabilidad a Microsoft.
Es interesante notar que, al principio, Microsoft clasificó esta vulnerabilidad como un problema de suplantación de identidad (spoofing) de severidad media, pero posteriormente revisó su evaluación a una vulnerabilidad crítica de ejecución remota de código. Según Microsoft, CVE-2026-65660 se considera una falla autenticada, lo que significa que requiere privilegios de bajo nivel pero no interacción del usuario. Esta vulnerabilidad en sí misma representa un bypass de tipo de comprobación que permite la ejecución de código para un atacante autenticado; sin embargo, para lograr una ejecución remota de código no autenticada, es necesario combinarla con una debilidad de bypass de autenticación separada.
La información extraída por Previdian indica que los exploits observados en el entorno real parecen basarse en la información técnica compartida por Viettel. Esto plantea preguntas sobre la responsabilidad y la naturaleza coordinada de estos ataques, que comenzaron poco después de que se hicieran públicos los detalles de la vulnerabilidad.
CISA actualmente tiene en su catálogo KEV un total de 16 vulnerabilidades relacionadas con SharePoint, de las cuales ocho fueron descubiertas y parcheadas durante este año. Este incremento en el número de vulnerabilidades reportadas resalta la necesidad de un enfoque proactivo en la seguridad de las aplicaciones y sistemas, especialmente aquellos que son ampliamente utilizados en entornos corporativos y gubernamentales.
La explotación de CVE-2026-65660 puede tener consecuencias graves para usuarios y empresas, desde la pérdida de datos hasta la interrupción de servicios críticos. Las organizaciones están en riesgo de sufrir ataques que comprometan su integridad y la confidencialidad de la información que manejan. Esto es especialmente crítico en un momento en que la dependencia de soluciones digitales está en aumento, y las brechas de seguridad pueden ser devastadoras.
A la luz de esta situación, es fundamental que las organizaciones tomen medidas inmediatas para mitigar el riesgo asociado con esta vulnerabilidad. Se recomienda aplicar los parches proporcionados por Microsoft lo antes posible y realizar auditorías de seguridad en sus sistemas para identificar posibles vulnerabilidades. Además, es aconsejable implementar medidas de seguridad adicionales, como la segmentación de redes y el monitoreo constante de actividades inusuales, para detectar y responder a posibles intentos de explotación.
En conclusión, CVE-2026-65660 representa un claro ejemplo de cómo las vulnerabilidades en sistemas ampliamente utilizados pueden ser rápidamente explotadas por atacantes. La vigilancia constante y la aplicación de buenas prácticas de ciberseguridad son esenciales para proteger los activos digitales en un entorno cada vez más complejo y amenazante.
