La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) confirmó que la vulnerabilidad CVE-2026-58644 en Microsoft SharePoint Server está siendo explotada activamente en ataques reales. Se trata de una falla de deserialización de datos no confiables, con un puntaje CVSS de 9.8 sobre 10, que permite a un atacante no autenticado ejecutar código arbitrario en el servidor.
El 16 de julio de 2026, CISA agregó la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y exigió a las agencias federales estadounidenses aplicar el parche antes del 19 de julio, un plazo inusualmente corto que refleja la gravedad del riesgo. La vulnerabilidad afecta a todas las versiones de SharePoint Server on-premises con soporte vigente: Subscription Edition, 2019 y 2016.
Cómo operan los atacantes
Según los reportes técnicos, los actores maliciosos que explotan esta falla no se limitan a obtener acceso inicial. Utilizan la ejecución remota de código para robar las claves de máquina de Internet Information Services (IIS), lo que les permite mantener persistencia en el sistema y desplegar malware adicional incluso después de que la brecha original haya sido cerrada.
Qué deben hacer las empresas
- Aplicar de inmediato los parches publicados por Microsoft para todas las instancias on-premises de SharePoint Server.
- Rotar las claves de máquina de IIS, ya que un atacante que las haya robado antes del parche puede seguir teniendo acceso persistente.
- Revisar registros de actividad en busca de indicios de explotación previa, no solo confirmar que el parche esté instalado.
- Auditar qué sistemas críticos de negocio dependen de SharePoint on-premises y priorizar su monitoreo.
Este incidente vuelve a poner sobre la mesa un problema recurrente en las empresas de la región: la brecha entre la publicación de un parche y su aplicación efectiva suele ser de días o semanas, tiempo que los atacantes aprovechan activamente. Para las empresas que gestionan trámites, expedientes o soporte a través de plataformas empresariales, contar con trazabilidad completa de cada incidente y con un canal centralizado de atención ante fallas críticas es tan importante como el parche mismo. Soluciones como CumplimientoControl, de TEKFENIX, permiten mantener un registro auditable de eventos de riesgo tecnológico y regulatorio, mientras que Servigo365 centraliza la coordinación de incidentes de soporte técnico entre equipos, algo esencial cuando una vulnerabilidad crítica exige respuesta inmediata y coordinada.