CVE-2026-65660 es una falla de inyección de código en Microsoft SharePoint Server local (2016, 2019 y Subscription Edition) que permite a un atacante ejecutar código en el servidor. Microsoft la corrigió en las actualizaciones de seguridad del 11 de agosto de 2026, pero la calificó inicialmente como un error de suplantación de severidad media, con puntaje de 6,5. El 27 de agosto fue reclasificada como ejecución remota de código con puntaje de 8,8.
Esa reclasificación llegó tarde para muchos equipos. El 24 de septiembre, la firma de inteligencia de amenazas Previdian detectó los primeros intentos de explotación. El 25 de septiembre los ataques pasaron a instalar web shells, CISA añadió la falla a su catálogo de vulnerabilidades explotadas conocidas (KEV) y Microsoft confirmó que tenía evidencia fiable de ataques reales. Las agencias federales de EE. UU. tuvieron hasta el 28 de septiembre para remediarla.
¿Por qué debe importarle a una empresa privada? Porque SharePoint rara vez es solo un repositorio de archivos. Contiene contratos, registros de recursos humanos, documentos de ingeniería y los permisos que los enlazan con Active Directory y Microsoft 365. Una web shell en ese servidor da al intruso un punto de apoyo silencioso y persistente dentro de la red. Para las organizaciones que dependen de un servicio gestionado de ciberseguridad con SOC 24/7, SIEM y MDR, este es el tipo de evento que debe detectarse, validarse y contenerse en horas, no descubrirse meses después.
Si existe una corrección desde agosto, ¿por qué es una emergencia? Tres razones hacen de CVE-2026-65660 un caso de manual del problema actual de los parches.
Primero, la etiqueta de severidad era incorrecta al publicarse. Muchos programas de vulnerabilidades ordenan por puntaje y por categoría. Una falla de suplantación con 6,5 queda en el siguiente ciclo mensual, no en la cola de emergencia. Cuando pasó a ser una RCE de 8,8, el reloj ya corría.
Segundo, el exploit es una cadena de dos etapas. La falla requiere una cuenta con pocos privilegios. Previdian documentó a atacantes que la combinan con una omisión de acceso anónimo, lo que la convierte en ejecución de código previa a la autenticación en sitios que permiten acceso anónimo. Dos debilidades de apariencia media se combinan en una ruta crítica.
Tercero, SharePoint es un blanco recurrente. El catálogo de CISA ya lista 16 vulnerabilidades de SharePoint, 8 de ellas añadidas este año. Los equipos que tratan cada aviso como un hecho aislado seguirán rezagados.
El riesgo práctico no es solo el servidor sin parchear. Es el servidor que se parcheó la semana pasada pero ya estaba comprometido el 24 de septiembre. Una web shell sobrevive a la actualización, porque la actualización elimina la vulnerabilidad, no al intruso.
¿Qué debe hacer su equipo hoy? Siga estos pasos en orden.
Confirme su exposición. Liste todas las granjas de SharePoint Server, incluidas las instancias de prueba y departamentales olvidadas, e identifique cuáles son accesibles desde internet o permiten acceso anónimo.
Aplique las actualizaciones de agosto de 2026. Las compilaciones corregidas son la 16.0.19725.20522 o posterior para Subscription Edition, la 16.0.10417.20198 o posterior para SharePoint 2019 y la 16.0.5565.1001 o posterior para SharePoint 2016. Verifique el número de compilación en cada servidor, no solo en la consola de la granja.
Busque antes de relajarse. Trate como potencialmente comprometido cualquier servidor que estuviera expuesto a internet y sin parchear después del 24 de septiembre. Busque archivos .aspx inesperados en los directorios de diseño de SharePoint, procesos secundarios inusuales del proceso de trabajo de IIS y tareas programadas o cuentas nuevas.
Rote los secretos si encuentra algo. Si hay evidencia de una web shell, cambie las contraseñas de cuentas de servicio y las claves de máquina de la granja, porque el atacante pudo leerlas.
Refuerce la puerta de entrada. Coloque SharePoint detrás de un proxy inverso que exija autenticación, active la integración con la Interfaz de examen antimalware (AMSI) y exija autenticación multifactor a los administradores.
Alimente su monitoreo. Envíe los registros de SharePoint, IIS y autenticación a su SIEM y genere alertas con los indicadores anteriores, de modo que el próximo aviso sea una consulta y no una carrera contra el tiempo.
Los equipos sin capacidad para operar esto las 24 horas pueden apoyarse en servicios gestionados de TI para el inventario de activos, la orquestación de parches y las copias de seguridad, de modo que exista un punto de recuperación si hay que reconstruir un servidor.
¿Por qué cambiar la forma de manejar sistemas que parecen herramientas internas rutinarias? Porque los atacantes ya los tratan como puntos de entrada de alto valor.
Contención más rápida y limpia. Cuando los registros de SharePoint se monitorean de forma continua, una web shell aparece como una anomalía en horas. Sin monitoreo, el mismo intruso puede permanecer semanas mientras se desplaza hacia servidores de archivos y sistemas de identidad.
Menor exposición de datos. SharePoint concentra documentos sensibles. Reducir el tiempo de detección reduce directamente cuántos datos puede copiar un atacante antes de que usted corte el acceso.
Evidencia de cumplimiento. Reguladores, aseguradoras de riesgo cibernético y clientes corporativos preguntan cada vez más con qué rapidez se remedian las vulnerabilidades explotadas. Un proceso documentado que se apoye en el catálogo KEV de CISA y registre la fecha de cada corrección lo responde con hechos.
Menor alcance del daño. Segmentar la granja de SharePoint de los controladores de dominio y los sistemas de respaldo, con rutas redundantes y segmentadas como las que se construyen con conectividad multioperador y SD-WAN, limita lo que puede alcanzar un servidor comprometido.
Un procedimiento repetible. Los mismos pasos sirven para el próximo zero-day en una VPN, un firewall o una pasarela de correo. Un procedimiento bien ensayado vale más que diez improvisados.
HIT Communications opera redes y comunicaciones empresariales desde hace más de 30 años en América Latina, Estados Unidos y Europa. Entendemos la respuesta a vulnerabilidades como parte de un entorno conectado: red, servidores, identidad, voz y nube.
Nuestros servicios de ciberseguridad combinan SOC 24/7, SIEM y detección y respuesta gestionada (MDR) para encontrar web shells y otros mecanismos de persistencia, validar indicadores de compromiso y guiar la contención mientras se prueban los parches. Nuestros servicios gestionados de TI mantienen bajo control inventarios, parches y copias de seguridad para que un aviso como este sea un cambio rutinario y no una crisis. Y nuestros diseños de conectividad multioperador y SD-WAN ofrecen rutas segmentadas y redundantes que limitan el alcance de cualquier equipo comprometido.
Si su organización opera SharePoint local, Exchange u otros sistemas de colaboración autoalojados, podemos ayudarle a confirmar su exposición, buscar compromisos y configurar el monitoreo que acorta la próxima respuesta.
CVE-2026-65660 muestra cómo una vulnerabilidad ya corregida puede causar una brecha: la severidad se revisó tarde, el exploit encadena dos debilidades y una web shell sobrevive al parche. La respuesta correcta es parchear, luego buscar, luego reforzar y monitorear.
Si no está seguro de cuáles de sus servidores SharePoint están expuestos, si se revisaron después del 24 de septiembre o si alguien vigila sus registros las 24 horas, este es el momento de averiguarlo. Contacte a HIT Communications y programe una conversación con nuestro equipo para revisar su exposición y su enfoque de detección y respuesta.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos