Descubrimiento de la vulnerabilidad en SharePoint
Recientemente, se ha identificado una vulnerabilidad crítica en SharePoint Server, que Microsoft había catalogado inicialmente como un fallo de suplantación. El investigador Dinh Ho Anh Khoa de Viettel Cyber Security ha revelado que esta vulnerabilidad, con el identificador CVE-2026-65660, permite la ejecución remota de código (RCE) autenticada, lo que representa un riesgo significativo para las organizaciones que utilizan este software.
La vulnerabilidad afecta a las versiones de SharePoint Server 2016, 2019 y Subscription Edition. Aunque Microsoft había asignado a este fallo un CVSS de 6.5, el National Vulnerability Database (NVD) le otorga un 8.8, lo que indica su gravedad. Desde el 11 de agosto, ya están disponibles parches para corregir esta vulnerabilidad.
Detalles técnicos de la vulnerabilidad
En el asesoramiento de Microsoft, la CVE-2026-65660 se describe como un problema de suplantación, sin impacto en la integridad o disponibilidad. Sin embargo, la actualización del registro de la CVE, publicada el 11 de septiembre, clasifica este mismo fallo como una vulnerabilidad de ejecución remota de código. Ambas clasificaciones están asociadas con CWE-94, que se refiere a debilidades de inyección de código.
Khoa, reconocido por haber demostrado el ToolShell exploit en Pwn2Own Berlin en mayo de 2025, ha señalado que la vulnerabilidad se encuentra en el modo en que SharePoint verifica si los controles del lado del servidor están en la lista de SafeControls. Esto permite que un atacante inyecte directivas adicionales al procesar el componente ToolPane, lo que podría resultar en la ejecución de código malicioso.
Cadena de explotación y parches
El investigador ha mostrado que esta vulnerabilidad puede combinarse con un bypass de autenticación ya corregido para lograr la ejecución remota de código previo a la autenticación en servidores configurados para permitir el acceso anónimo. Este bypass fue corregido en un parche del 9 de junio, y los servidores que aplicaron este arreglo no son vulnerables a esta vía de explotación.
A pesar de la gravedad de esta vulnerabilidad, hasta la fecha no se han reportado casos de explotación en el entorno real, y no figura en el catálogo de CISA de vulnerabilidades conocidas explotadas. Microsoft considera poco probable que ocurra una explotación, aunque la información completa sobre el exploit es ahora de dominio público.
Khoa ha utilizado este exploit en pruebas de penetración, lo que subraya la necesidad de que las organizaciones apliquen el parche del 11 de agosto, que no solo corrige la vulnerabilidad, sino que también desactiva la función afectada por defecto.
Es importante destacar que esta vulnerabilidad también afecta a SharePoint 2013, aunque Microsoft solo menciona las versiones más recientes en su asesoramiento. SharePoint 2013 ha estado fuera de soporte desde abril de 2023 y, por lo tanto, no recibe actualizaciones de seguridad.
Las organizaciones que utilizan SharePoint deben actuar rápidamente para aplicar las actualizaciones disponibles y proteger sus sistemas de posibles ataques que exploten esta vulnerabilidad.