Ciberseguridad · Alerta

CVE-2026-45659: el fallo de SharePoint que Microsoft creyó improbable y CISA acabó marcando como explotado

13 de julio de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel avanzado

Microsoft parcheó en mayo un fallo de deserialización en SharePoint Server y lo etiquetó como de explotación poco probable. A comienzos de julio, CISA lo añadió a su catálogo de vulnerabilidades explotadas activamente y dio tres días a las agencias federales para corregirlo.

wd

Un fallo que Microsoft dio por improbable

El 12 de mayo de 2026, dentro de su ciclo mensual de parches, Microsoft corrigió CVE-2026-45659, una vulnerabilidad de ejecución remota de código en SharePoint Server con una puntuación CVSS de 8,8. En su aviso, la compañía la clasificó como de "explotación poco probable" (Exploitation Less Likely), la etiqueta que reserva para fallos que considera difíciles de convertir en un ataque práctico. El fallo fue reportado por un investigador que firma como MEOW, y afecta a SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016, corregidos respectivamente por los boletines KB5002863, KB5002870 y KB5002868.

Casi dos meses después, esa predicción quedó desmentida. A comienzos de julio, CISA añadió CVE-2026-45659 a su catálogo de vulnerabilidades explotadas conocidas (KEV) tras observar explotación activa en la práctica, y fijó un plazo de tres días para que las agencias federales estadounidenses aplicaran el parche, conforme a la directiva operativa vinculante que rige ese catálogo. La distancia entre "poco probable" y "corríjanlo en 72 horas" es el verdadero titular de esta historia.

Qué es exactamente la vulnerabilidad

CVE-2026-45659 es un fallo de deserialización de datos no confiables. En términos llanos: un componente de SharePoint reconstruye objetos a partir de datos que recibe de la red sin comprobar antes qué tipo de objeto está creando. Un atacante puede aprovechar ese descuido para encadenar clases ya presentes en el servidor (lo que en el argot se llama una cadena de gadgets) de forma que el simple acto de construir el objeto acabe ejecutando código. No hay una función maliciosa que inyectar: se abusa de la maquinaria legítima del propio SharePoint para que trabaje contra sí misma.

El resultado es ejecución de código con los privilegios del proceso de SharePoint, un punto de apoyo dentro de un servidor que en muchas organizaciones concentra documentación interna, permisos y conexiones con Active Directory. Desde ahí, el salto hacia el resto de la red suele ser cuestión de tiempo.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.