Noticias con acento.

Un candado dorado colocado sobre un teclado de computadora.
Privacidad

CISA da hasta el 28 de septiembre para parchar SharePoint

La agencia estadounidense confirmó explotación activa de una falla que Microsoft había clasificado como menor y hoy califica de crítica; el parche existe desde agosto.

Compartir

Quien administra un servidor propio de Microsoft SharePoint Server tiene fecha límite: la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) exige a las dependencias federales del país instalar el parche antes del 28 de septiembre. Quien ya instaló la actualización de agosto no tiene que hacer nada más frente a esta falla puntual.

Un candado dorado colocado sobre un teclado de computadora.

La vulnerabilidad, identificada como CVE-2026-65660, afecta a SharePoint Server 2016, 2019 y Subscription Edition en instalaciones locales, no en la nube. Microsoft ya la había corregido en agosto, con una actualización acumulativa distinta para cada versión, pero en ese momento la describió como un problema de suplantación de identidad («spoofing») de gravedad moderada, con una puntuación de 6.5 sobre 10.

Un análisis posterior de investigadores de seguridad encontró que la falla en realidad permite ejecución remota de código a un atacante que ya tenga una cuenta en el sistema, y la base de datos nacional de vulnerabilidades de Estados Unidos subió su calificación a 8.8. CISA confirmó explotación activa el 24 de septiembre y la sumó a su catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente.

La firma de inteligencia de amenazas Previdian detectó intentos de ataque que combinan esta falla con un segundo error todavía sin corregir públicamente para lograr acceso sin ninguna autenticación. El investigador de VCSLab que firma como khoadha lo describió como una vía para llegar a "ejecución remota de código sin ninguna autenticación".

Pasaron casi seis semanas entre la primera etiqueta y la real: el aviso original salió a mediados de agosto, y la reclasificación como ejecución remota de código llegó apenas en septiembre, según The Hacker News. Casi ningún equipo de TI trata igual un aviso "moderado" que uno "crítico" a la hora de decidir qué parche instalar primero, así que la etiqueta original pudo dejar este arreglo sin instalar durante semanas.

Queda sin resolver cuántas organizaciones han sido comprometidas más allá de los intentos que reportó Previdian, y si el segundo error que habilita el ataque sin autenticación ya tiene su propio identificador o sigue sin hacerse público.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies