
MagnoSec Blog
CISA Añade el Zero-Day de SharePoint CVE-2026-58644 a su Catálogo KEV: Explotación Activa Confirmada
CISA confirma la explotación activa: SharePoint Server en el punto de mira
CISA ha vuelto a encender las alarmas. Esta vez el objetivo es SharePoint Server, el pilar de la colaboración empresarial de Microsoft, con una vulnerabilidad zero-day catalogada como CVE-2026-58644 que ha sido añadida al catálogo KEV (Known Exploited Vulnerabilities). Esto significa una cosa muy concreta: hay atacantes reales explotando este fallo ahora mismo contra organizaciones reales. No es una prueba de concepto académica, no es un aviso teórico. Es un ataque en curso. El fallo permite ejecución remota de código (RCE) sin autenticación previa, lo que en lenguaje llano significa que un atacante externo que pueda alcanzar tu servidor SharePoint puede ejecutar comandos en él sin necesidad de tener un usuario ni una contraseña. Para una tecnología que aloja documentos confidenciales, flujos de trabajo, políticas internas y en muchos casos datos de RRHH y finanzas, el impacto es devastador. Si tu organización expone SharePoint a internet —algo más común de lo que parece, especialmente en modelos híbridos y entornos de teletrabajo—, cada minuto sin parchear es una invitación abierta.
CVE-2026-58644: ejecución remota de código sin necesidad de autenticación
CVE-2026-58644 es un fallo de RCE que reside en el motor de procesamiento de páginas de SharePoint Server. El vector de ataque es especialmente peligroso porque no requiere interacción del usuario: el atacante envía una solicitud HTTP especialmente manipulada a una página de SharePoint vulnerable y el servidor ejecuta el código malicioso antes de que ningún mecanismo de autenticación pueda intervenir. Técnicamente, el fallo se debe a una validación insuficiente en la deserialización de datos proporcionados por el usuario en el componente Web Part de SharePoint, lo que permite a un atacante inyectar objetos serializados maliciosos que el servidor procesa sin verificar su procedencia. El resultado es la capacidad de ejecutar comandos con los privilegios de la cuenta de servicio de SharePoint, que típicamente tiene acceso a las bases de datos de contenido, a la configuración de la granja de servidores y a la cuenta de servicio de SQL Server subyacente. Desde ahí, el movimiento lateral hacia otros sistemas corporativos es el siguiente paso lógico para cualquier atacante competente.
SharePoint como vector de ataque: mucho más que un gestor documental
SharePoint no es simplemente un gestor de documentos. En la mayoría de las organizaciones que lo utilizan, SharePoint actúa como la intranet corporativa, el repositorio de políticas y procedimientos, el sistema de gestión de flujos de trabajo, y frecuentemente el backend de Power Apps y Power Automate. Almacena contratos, expedientes de empleados, informes financieros, estrategias comerciales y secretos industriales. Un atacante con RCE en SharePoint no solo roba documentos: obtiene una plataforma de persistencia perfecta dentro de la red corporativa. SharePoint está integrado con Active Directory, Exchange, Teams y OneDrive. Comprometer SharePoint es comprometer el ecosistema completo de colaboración Microsoft 365 de la organización. Es un multiplicador de fuerza para el atacante: una sola vulnerabilidad explotada se convierte en acceso a decenas de sistemas interconectados.
El impacto en organizaciones que usan SharePoint como intranet y repositorio crítico
El impacto es particularmente severo para organizaciones que han migrado al modelo de trabajo híbrido. Muchas empresas configuraron acceso externo a SharePoint durante la pandemia y nunca revisaron esas configuraciones. Un servidor SharePoint accesible desde internet multiplica la superficie de exposición: ya no necesitas estar en la red corporativa para explotar CVE-2026-58644, puedes hacerlo desde cualquier parte del mundo. Las organizaciones medianas son el blanco perfecto: tienen SharePoint porque viene incluido en sus licencias Microsoft 365, pero rara vez tienen personal dedicado a asegurarlo. Los atacantes lo saben y priorizan estas víctimas porque ofrecen un alto retorno con baja resistencia. Un solo servidor SharePoint comprometido puede generar acceso a contratos, datos de empleados, información de clientes, propiedad intelectual y la red interna completa de la organización. El coste de un incidente así supera con creces el coste de cualquier auditoría de seguridad preventiva.
Cómo MagnoSec audita entornos SharePoint y servidores Microsoft
En MagnoSec auditamos entornos SharePoint como parte de nuestras evaluaciones de infraestructura Microsoft. No nos limitamos a ejecutar un escáner de vulnerabilidades: analizamos la arquitectura de la granja de SharePoint, la segmentación de red entre servidores front-end y back-end, las cuentas de servicio y sus privilegios, la exposición a internet y la configuración de los mappings de acceso alternativo. Revisamos los permisos a nivel de aplicación web, colección de sitios y lista, porque un RCE en SharePoint no solo otorga control del servidor —también otorga acceso a todos los datos que SharePoint gestiona—. Comprobamos que los parches de seguridad se aplican siguiendo una política de criticidad: los fallos en el catálogo KEV de CISA se tratan como prioridad máxima y deben estar parcheados en menos de 72 horas. Si encontramos un SharePoint sin parchear con un CVE en explotación activa, el hallazgo va directo a la parte superior del informe con severidad crítica.
Plan de acción: parche inmediato, hardening y monitorización de anomalías en SharePoint
El plan de acción es directo. Paso 1: aplicar el parche de Microsoft para CVE-2026-58644 inmediatamente. La actualización ya está disponible a través de Windows Update y del catálogo de Microsoft Update. Paso 2: verificar que SharePoint Server no está expuesto a internet. Si es necesario el acceso externo, implementar un proxy inverso con autenticación multifactor y filtrado de peticiones —preferiblemente Azure AD Application Proxy o un WAF con capacidades de inspección de tráfico HTTP—. Paso 3: revisar las cuentas de servicio de SharePoint y sus privilegios; la cuenta de servicio no debería tener permisos de administrador local en el servidor ni acceso a otros sistemas de la red. Paso 4: implementar monitorización específica para SharePoint: logs de IIS, eventos de seguridad de Windows, y auditoría de SharePoint para detectar patrones de acceso anómalos como peticiones a URLs inusuales o creación de nuevos webs y colecciones de sitios. Paso 5: si encuentras evidencia de compromiso, asume que los atacantes también han llegado a los sistemas conectados a SharePoint y escala la investigación al ecosistema Microsoft 365 completo.
Temas tratados
SharePoint · CVE-2026-58644 · CISA KEV · zero-day · RCE · Microsoft · ejecución remota código · parche seguridad
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
septiembre 2026
F5 BIG-IP APM: zero-day crítico con ejecución remota sin autenticación
agosto 2026
Microsoft Entra ID Golpeado por un Fallo CVSS 10.0: RCE en el Sistema de Identidad de Millones de Empresas
julio 2026
Zero-Day Crítico en Fastjson Permite RCE en Servidores Java: Sin Parche Disponible para Versiones Antiguas
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma