Una nueva falla crítica en SharePoint, ya explotada, obliga a un parche antes del 19 de julio
Microsoft corrigió el 14 de julio de 2026 una falla crítica (CVE-2026-58644, gravedad 9.8 de 10) que permite tomar control de un servidor SharePoint instalado en las propias oficinas de una organización. CISA confirmó explotación activa y ordenó a las agencias de EE.UU. aplicar el parche antes del 19 de julio. Es una falla distinta a la reportada días antes en el mismo producto.
Qué ocurrió
Microsoft publicó el 14 de julio de 2026 una corrección para una falla crítica en SharePoint Server (CVE-2026-58644, con una puntuación de gravedad de 9.8 sobre 10). La falla es un error de deserialización insegura (un fallo en cómo el sistema interpreta datos que recibe) que permite a un atacante con una cuenta que tenga permisos de “Propietario del sitio” escribir y ejecutar código en el servidor de forma remota. CISA, la agencia de ciberseguridad de EE.UU., confirmó que la falla ya se explota activamente y ordenó a las agencias del gobierno estadounidense aplicar el parche antes del 19 de julio de 2026. Es una vulnerabilidad distinta a la reportada apenas unos días antes en el mismo producto.
Quién está expuesto
Organizaciones que instalan SharePoint Server en sus propios servidores, en las versiones Subscription Edition, 2019 y 2016. SharePoint Online, la versión que Microsoft opera en la nube, no está afectada.
A considerar
Que el ataque requiera una cuenta con permisos de “Propietario del sitio” reduce el riesgo frente a fallas que no piden ninguna credencial, pero no lo elimina: cuentas con ese nivel de permiso son comunes en organizaciones medianas y grandes, y pueden obtenerse mediante robo previo de contraseñas u otras fallas de seguridad.
Impacto potencial
Un atacante que aproveche la falla puede tomar control del servidor, robar información interna almacenada en SharePoint e instalar programas maliciosos de forma persistente, incluso partiendo de una cuenta con permisos limitados.
Leer fuente original →