CISA alerta por tres fallas en SharePoint
CISA advierte explotación activa de tres fallas en SharePoint Server on-premises y pide endurecer configuraciones además de aplicar parches.
CISA advirtió sobre explotación activa de tres vulnerabilidades en Microsoft SharePoint Server on-premises, identificadas como CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164. La agencia dijo que actores de amenaza las usan para acceder sin autorización, robar claves de máquina de IIS y mantener persistencia con deserialización y despliegue de malware.
Explotación activa en SharePoint Server
CISA publicó una alerta oficial por la explotación activa de tres vulnerabilidades en Microsoft SharePoint Server on-premises, identificadas como CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164. Según la agencia, los actores de amenaza están usando esas fallas para obtener acceso no autorizado a instancias locales, robar claves de máquina de IIS y sostener el acceso persistente mediante técnicas de deserialización y despliegue de malware.
La advertencia incorpora las tres CVE al catálogo Known Exploited Vulnerabilities, lo que ubica el caso como una campaña tratada con prioridad a nivel federal. CISA también ordenó a las organizaciones reportar incidentes o actividad anómala vinculada con SharePoint a su Operations Center 24/7.
Qué falla en cada CVE
Threadlinqs Intelligence describió CVE-2026-32201 como un fallo de validación de entrada que habilita spoofing y bypass de autenticación, con un puntaje CVSS de 6.5. En el caso de CVE-2026-45659, el briefing técnico la ubica como una vulnerabilidad de deserialización de datos no confiables que permite ejecución remota de código, con CVSS 8.8 y CWE-502. CVE-2026-56164, en tanto, fue caracterizada como un fallo de autenticación ausente en una función crítica, con CVSS 5.3 y CWE-1220.
Computerworld indicó que CISA dio a las agencias del Federal Civilian Executive Branch un plazo de tres días para remediar CVE-2026-56164 bajo la Binding Operational Directive 22-01. El medio agregó que, aunque esa falla tiene un CVSS de 5.3, puede explotarse de forma remota y sin autenticación, por lo que resulta más peligrosa en entornos empresariales que exponen SharePoint a internet.
Penligent AI coincidió en que CVE-2026-56164 puede ser explotada por un atacante sin cuenta previa, sin interacción del usuario y con baja complejidad de ataque. También señaló que Microsoft marcó su explotación como detectada y que CISA la sumó al catálogo KEV el 14 de julio de 2026. El alcance explícito incluye SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016, mientras que SharePoint Online no usa estos paquetes de actualización on-premises.
Medidas defensivas adicionales
CISA recomendó acciones que van más allá del parcheo. Entre ellas, bloquear el acceso externo a la Central Administration de SharePoint, restringir las comunicaciones del farm y la base de datos solo a los sistemas requeridos y revisar la guía de hardening de Microsoft para puertos, servicios y configuración de Web.config.
Cybersecurity Dive agregó que la agencia también insta a habilitar la integración de Antimalware Scan Interface, rotar las claves de máquina de IIS y buscar artefactos de intrusión como machine key harvesters. DugganUSA, por su parte, indicó que CISA describe escenarios en los que los atacantes roban esas claves y usan deserialización para lograr persistencia antes de desplegar malware.
Smarttech247 sumó controles para entornos de SharePoint, entre ellos bloquear el acceso externo a Central Administration, desplegar IDS o IPS en los servidores, establecer logging específico para detectar webshells y acceso a machine keys, y monitorear procesos y conexiones salientes sospechosas.
Alcance y contexto técnico
DugganUSA confirmó que las versiones afectadas incluyen SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016, y subrayó que el encadenamiento de las fallas ya ocurre activamente en entornos de producción. El mismo material señaló que Microsoft considera explotada en el mundo real a CVE-2026-56164.
Threadlinqs vinculó la campaña con técnicas MITRE ATT&CK como T1595, Active Scanning, T1190, Exploit Public-Facing Application, T1078, Valid Accounts, y T1203, Exploitation for Client Execution, lo que sugiere un uso táctico de los fallos en fases de reconocimiento, intrusión y ejecución de cargas maliciosas.
Penligent AI advirtió además que parchear CVE-2026-56164 solo previene explotación futura, pero no elimina una posible persistencia ya establecida antes de la corrección. Por eso recomendó identificar los farms on-premises, preservar evidencias, restringir exposición, instalar el conjunto completo de actualizaciones de julio, ejecutar la actualización de configuración de SharePoint, verificar builds corregidas en todos los nodos, validar AMSI y protección endpoint, e investigar la ventana previa al parche para buscar compromiso.
Fuentes
- CISA warns that multiple vulnerabilities in SharePoint are being exploitedcybersecuritydive.com· Cybersecurity Dive
- CISA warns of active exploitation of three critical SharePoint Server vulnerabilities (CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)cve.tools· CVE.tools
- CVE-2026-56164: SharePoint Missing Authentication for Critical Functionpenligent.ai· Penligent AI
- CISA urges immediate SharePoint hardening as exploits mountcomputerworld.com· Computerworld
- CISA Warns of Active Exploitation of Three Microsoft SharePoint Server Vulnerabilities (CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)intel.threadlinqs.com· Threadlinqs Intelligence
- CISA Says Three SharePoint Flaws Are Being Chained Right Now. We Wrote the Hunt for One of Them in May.dugganusa.com· DugganUSA
- Critical Patches Issued for Microsoft Products, July 14, 2026cisecurity.org· Center for Internet Security
- CISA Urges SharePoint Hardening After New Exploitationscisa.gov· Cybersecurity and Infrastructure Security Agency (CISA)
- Martes de parches de Microsoft de julio de 2026: 622 CVEssplashtop.com· Splashtop
- Microsoft Patch Tuesday | Threat Intel Reports – July 2026smarttech247.com· Smarttech247



