
CISA da hasta el 28 de septiembre para parchar SharePoint
La agencia estadounidense confirmó explotación activa de una falla que Microsoft había clasificado como menor y hoy califica de crítica; el parche existe desde agosto.
Quien administra un servidor propio de Microsoft SharePoint Server tiene fecha límite: la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) exige a las dependencias federales del país instalar el parche antes del 28 de septiembre. Quien ya instaló la actualización de agosto no tiene que hacer nada más frente a esta falla puntual.

La vulnerabilidad, identificada como CVE-2026-65660, afecta a SharePoint Server 2016, 2019 y Subscription Edition en instalaciones locales, no en la nube. Microsoft ya la había corregido en agosto, con una actualización acumulativa distinta para cada versión, pero en ese momento la describió como un problema de suplantación de identidad («spoofing») de gravedad moderada, con una puntuación de 6.5 sobre 10.
Un análisis posterior de investigadores de seguridad encontró que la falla en realidad permite ejecución remota de código a un atacante que ya tenga una cuenta en el sistema, y la base de datos nacional de vulnerabilidades de Estados Unidos subió su calificación a 8.8. CISA confirmó explotación activa el 24 de septiembre y la sumó a su catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente.
La firma de inteligencia de amenazas Previdian detectó intentos de ataque que combinan esta falla con un segundo error todavía sin corregir públicamente para lograr acceso sin ninguna autenticación. El investigador de VCSLab que firma como khoadha lo describió como una vía para llegar a "ejecución remota de código sin ninguna autenticación".
Pasaron casi seis semanas entre la primera etiqueta y la real: el aviso original salió a mediados de agosto, y la reclasificación como ejecución remota de código llegó apenas en septiembre, según The Hacker News. Casi ningún equipo de TI trata igual un aviso "moderado" que uno "crítico" a la hora de decidir qué parche instalar primero, así que la etiqueta original pudo dejar este arreglo sin instalar durante semanas.
Queda sin resolver cuántas organizaciones han sido comprometidas más allá de los intentos que reportó Previdian, y si el segundo error que habilita el ataque sin autenticación ya tiene su propio identificador o sigue sin hacerse público.



