La explotación activa de una vulnerabilidad en Microsoft SharePoint vuelve a evidenciar que el verdadero riesgo no es la falta de parches, sino el tiempo que tardan las organizaciones en aplicarlos.
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una nueva alerta que vuelve a poner sobre la mesa uno de los mayores desafíos para las organizaciones: la velocidad con la que los ciberdelincuentes aprovechan vulnerabilidades conocidas frente al tiempo que tardan las empresas en aplicar las actualizaciones de seguridad.
En esta ocasión, el organismo confirmó que actores maliciosos ya están explotando activamente la vulnerabilidad CVE-2026-45659, una falla de alta severidad que afecta a Microsoft SharePoint Server, una de las plataformas más utilizadas por empresas para compartir documentos, gestionar intranets y colaborar entre equipos.
Aunque Microsoft publicó el parche correspondiente a finales de mayo, la vulnerabilidad ya forma parte del catálogo de Known Exploited Vulnerabilities (KEV) de CISA, una lista reservada para fallas que están siendo utilizadas en ataques reales.
¿Qué hace tan peligrosa esta vulnerabilidad?
La falla, con una puntuación de 8.8 sobre 10 en la escala CVSS, corresponde a un problema de deserialización de datos no confiables, una técnica que puede permitir a un atacante ejecutar código malicioso dentro del servidor.
Lo preocupante es que el atacante no necesita privilegios de administrador. Basta con contar con permisos básicos como Site Member para aprovechar la vulnerabilidad y ejecutar código de manera remota sobre un servidor sin actualizar.
Las versiones afectadas son:
- Microsoft SharePoint Server Subscription Edition.
- Microsoft SharePoint Server
- Microsoft SharePoint Server
- Microsoft SharePoint Enterprise Server 2016.
Microsoft también advirtió que el exploit presenta una baja complejidad técnica, lo que significa que puede ser reproducido con relativa facilidad por atacantes que ya tengan acceso autenticado al sistema.
¿Por qué las empresas están en peligro si el parche en Microsoft SharePoint Server ya existe?
La respuesta es sencilla: publicar un parche no significa que todas las organizaciones lo implementen de inmediato.
En muchas empresas, las actualizaciones pasan por procesos de validación, pruebas de compatibilidad, ventanas de mantenimiento e incluso restricciones operativas que retrasan su implementación.
A esto se suman otros factores como:
- Inventarios incompletos de servidores.
- Equipos de TI con recursos limitados.
- Dependencias con aplicaciones heredadas.
- Miedo a generar interrupciones en procesos críticos.
Los ciberdelincuentes conocen perfectamente estos tiempos y aprovechan esa “ventana de oportunidad” entre la publicación del parche y su implementación.
Por ello, los expertos consideran que el tiempo para aplicar actualizaciones críticas ya no debe medirse en semanas, sino en horas o pocos días.
No es la primera vez que Microsoft SharePoint aparece en el radar de las agencias de ciberseguridad. Durante los últimos meses, Microsoft y CISA han emitido múltiples alertas relacionadas con vulnerabilidades explotadas en esta plataforma. En abril se corrigió otra falla utilizada como zero-day, mientras que en marzo CISA también advirtió sobre ataques activos dirigidos contra SharePoint.
La razón es evidente: SharePoint suele concentrar información estratégica de las organizaciones, incluyendo contratos, documentos internos, proyectos, bases documentales e información confidencial. Para un atacante, comprometer este tipo de servidores puede facilitar el movimiento lateral dentro de la red corporativa o servir como punto de entrada para ataques más sofisticados, incluido el ransomware.
¿Qué deben hacer las empresas ahora?
La recomendación de CISA y Microsoft es clara: aplicar inmediatamente las actualizaciones de seguridad.
Sin embargo, la respuesta no debe limitarse únicamente al parche.
Los responsables de TI deberían aprovechar esta alerta para revisar aspectos fundamentales de su estrategia de ciberseguridad:
- Verificar que todos los servidores SharePoint estén completamente actualizados.
- Revisar qué usuarios cuentan con permisos de acceso y aplicar el principio de mínimo privilegio.
- Monitorear registros en busca de actividad inusual.
- Confirmar que existen respaldos recientes y probados.
- Mantener un proceso continuo de gestión de vulnerabilidades que permita priorizar los riesgos realmente explotados.
La lección para las organizaciones
La alerta sobre CVE-2026-45659 deja una enseñanza importante para cualquier empresa: hoy el mayor riesgo no siempre proviene de vulnerabilidades desconocidas, sino de aquellas que ya tienen solución, pero permanecen sin atender.
La gestión de parches dejó de ser una tarea rutinaria del área de TI para convertirse en una decisión estratégica de negocio. Cada día que un servidor crítico permanece sin actualizar representa una oportunidad para los atacantes.
En un entorno donde las amenazas evolucionan constantemente, reducir el tiempo entre la publicación de un parche y su implementación puede marcar la diferencia entre una actualización preventiva y un incidente de seguridad con impacto operativo, financiero y reputacional.








