Volver al Blog
Ciberseguridad 9 de julio de 2026 4 min read

El fallo RCE de SharePoint CVE-2026-45659 se confirma bajo ataque activo y entra en la lista KEV de CISA

Un bug de deserialización con CVSS 8.8 en SharePoint Server on-prem permite a un Site Member autenticado ejecutar código remotamente. Microsoft calificó la explotación de improbable en mayo — CISA dice que ya está ocurriendo.

El fallo RCE de SharePoint CVE-2026-45659 se confirma bajo ataque activo y entra en la lista KEV de CISA

CVE-2026-45659 es una vulnerabilidad de ejecución remota de código en SharePoint on-premises, calificada con CVSS 8.8, y ahora está confirmada bajo explotación activa. CISA la añadió a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 1 de julio, con un plazo de corrección del 4 de julio para agencias federales civiles — una ventana de tres días que refleja la urgencia que le atribuye la agencia.

Versiones afectadas: SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016. SharePoint Online (Microsoft 365) no está afectado — es un fallo exclusivo de instalaciones on-prem.

Qué permite: El fallo es una vulnerabilidad de deserialización de datos no confiables. Un atacante que ya tenga nada más que permisos de Site Member —sin necesidad de acceso de administrador— puede fabricar una carga útil serializada maliciosa que SharePoint deserializa y ejecuta como código, a través de la red. Baja barrera de privilegios, vector de ataque basado en red, sin necesidad de interacción del usuario: esa combinación explica por qué puntúa 8.8 y no menos.

El vacío en la divulgación: Microsoft en realidad parcheó esta vulnerabilidad en su actualización de mayo de 2026 — pero clasificó la explotación como “Improbable” y no la marcó como prioritaria en su momento. La incorporación al KEV de CISA el 1 de julio confirma que los atacantes reales no estuvieron de acuerdo con esa evaluación. No se han revelado detalles sobre los actores de la amenaza o las campañas de ataque detrás de la explotación.

La solución: Si ejecutas alguna de las tres versiones on-prem afectadas, confirma que tienes instalada la actualización acumulativa de mayo de 2026 — ese es el parche que cierra este agujero. Si no puedes verificar el estado del parche de inmediato, trata las granjas de SharePoint expuestas a internet como comprometidas hasta que se demuestre lo contrario y revisa los logs de IIS y SharePoint ULS en busca de errores de deserialización anómalos o procesos hijos inesperados de w3wp.exe, un indicador habitual de RCE vía deserialización. Las agencias federales ya han superado su plazo de CISA; todos los demás deberían tratar el 4 de julio como una fecha límite ya vencida y parchear de inmediato si aún no lo han hecho.

Esta es la segunda vez en la memoria reciente que la calificación de “explotación improbable” de un proveedor envejece mal en cuestión de semanas. Si tu organización usa el índice de explotabilidad de Microsoft para priorizar parches, este es un caso para revalorizar por encima de la etiqueta del propio proveedor cualquier fallo que toque rutas de deserialización o RCE autenticado — esas clases de bugs tienen un historial de ser armadas más rápido de lo que sugieren las evaluaciones iniciales.

Fuentes

SharePoint CVE-2026-45659 RCE CISA KEV