NoticiasNews

CISA confirma explotación activa de una falla crítica en SharePoint: qué deben hacer las empresas ahoraCISA Confirms Active Exploitation of a Critical SharePoint Flaw: What Businesses Must Do Now

2026-07-20

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) confirmó que la vulnerabilidad CVE-2026-58644 en Microsoft SharePoint Server está siendo explotada activamente en ataques reales. Se trata de una falla de deserialización de datos no confiables, con un puntaje CVSS de 9.8 sobre 10, que permite a un atacante no autenticado ejecutar código arbitrario en el servidor.

El 16 de julio de 2026, CISA agregó la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y exigió a las agencias federales estadounidenses aplicar el parche antes del 19 de julio, un plazo inusualmente corto que refleja la gravedad del riesgo. La vulnerabilidad afecta a todas las versiones de SharePoint Server on-premises con soporte vigente: Subscription Edition, 2019 y 2016.

Cómo operan los atacantes

Según los reportes técnicos, los actores maliciosos que explotan esta falla no se limitan a obtener acceso inicial. Utilizan la ejecución remota de código para robar las claves de máquina de Internet Information Services (IIS), lo que les permite mantener persistencia en el sistema y desplegar malware adicional incluso después de que la brecha original haya sido cerrada.

Qué deben hacer las empresas

  • Aplicar de inmediato los parches publicados por Microsoft para todas las instancias on-premises de SharePoint Server.
  • Rotar las claves de máquina de IIS, ya que un atacante que las haya robado antes del parche puede seguir teniendo acceso persistente.
  • Revisar registros de actividad en busca de indicios de explotación previa, no solo confirmar que el parche esté instalado.
  • Auditar qué sistemas críticos de negocio dependen de SharePoint on-premises y priorizar su monitoreo.

Este incidente vuelve a poner sobre la mesa un problema recurrente en las empresas de la región: la brecha entre la publicación de un parche y su aplicación efectiva suele ser de días o semanas, tiempo que los atacantes aprovechan activamente. Para las empresas que gestionan trámites, expedientes o soporte a través de plataformas empresariales, contar con trazabilidad completa de cada incidente y con un canal centralizado de atención ante fallas críticas es tan importante como el parche mismo. Soluciones como CumplimientoControl, de TEKFENIX, permiten mantener un registro auditable de eventos de riesgo tecnológico y regulatorio, mientras que Servigo365 centraliza la coordinación de incidentes de soporte técnico entre equipos, algo esencial cuando una vulnerabilidad crítica exige respuesta inmediata y coordinada.

The U.S. Cybersecurity and Infrastructure Security Agency (CISA) confirmed that vulnerability CVE-2026-58644 in Microsoft SharePoint Server is being actively exploited in real-world attacks. It is an untrusted data deserialization flaw, rated 9.8 out of 10 on the CVSS scale, that allows an unauthenticated attacker to execute arbitrary code on the server.

On July 16, 2026, CISA added the flaw to its Known Exploited Vulnerabilities (KEV) catalog and required U.S. federal agencies to apply the patch by July 19, an unusually short deadline that reflects the severity of the risk. The vulnerability affects all supported on-premises SharePoint Server versions: Subscription Edition, 2019, and 2016.

How attackers are operating

According to technical reports, malicious actors exploiting this flaw go beyond gaining initial access. They use remote code execution to steal Internet Information Services (IIS) machine keys, which lets them maintain persistence on the system and deploy additional malware even after the original entry point has been closed.

What businesses should do

  • Apply Microsoft's published patches immediately to all on-premises SharePoint Server instances.
  • Rotate IIS machine keys, since an attacker who stole them before patching may retain persistent access.
  • Review activity logs for signs of prior exploitation, not just confirm the patch is installed.
  • Audit which critical business systems depend on on-premises SharePoint and prioritize their monitoring.

This incident highlights a recurring problem for companies in the region: the gap between a patch being released and it actually being applied is often days or weeks, time that attackers actively exploit. For companies that manage records, cases, or support through enterprise platforms, having full traceability of every incident and a centralized channel for responding to critical failures is as important as the patch itself. TEKFENIX's CumplimientoControl keeps an auditable log of technology and regulatory risk events, while Servigo365 centralizes support incident coordination across teams — essential when a critical vulnerability demands an immediate, coordinated response.

← Volver al blog← Back to blog