Saltar al contenido
Última horaProgramación

SharePoint y MikroTik se suman a la lista de fallos explotados de la CISA

La CISA sumó un fallo de Microsoft SharePoint Server y una cadena de explotación de MikroTik RouterOS a su lista de vulnerabilidades explotadas activamente, con plazo hasta el 28 de septiembre para agencias federales de EE. UU.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
A black home-office router standing upright on a clear stand, its row of Ethernet ports facing the camera, on a light-gray backdrop.

En cifras

CVSS score for the SharePoint flaw
8.8 / 10
CVSS score for the first MikroTik flaw in the chain
6.9 / 10
date active MikroTik exploitation was first confirmed
Sept. 2

Dos fallos más explotados activamente se sumaron esta semana a una lista de vigilancia del gobierno de EE. UU. Se trata del catálogo de vulnerabilidades explotadas activamente de la CISA, la agencia de ciberseguridad estadounidense. Las nuevas incorporaciones son un fallo de Microsoft SharePoint Server y un par de fallos encadenados en RouterOS, el sistema operativo de red de MikroTik. Las agencias civiles federales tenían plazo hasta el 28 de septiembre de 2026 para ambos.

El fallo de SharePoint

Security Affairs informa que CVE-2026-65660 afecta a SharePoint Server 2016, 2019 y la edición Subscription. Obtiene 8,8 de 10 en la escala de gravedad CVSS, la medida estándar que usan los equipos de seguridad para calificar cuán peligroso es un fallo. Permite que un atacante con una cuenta ya existente y de bajos privilegios ejecute su propio código en el servidor, un paso mucho más allá de lo que esa cuenta permite normalmente.

Microsoft describió el fallo al principio como un problema de suplantación, capaz de engañar a un usuario para que confiara en contenido falso. Luego actualizó su propio aviso para indicar que el fallo permite en realidad la ejecución remota de código. The Hacker News señala que Microsoft confirmó, al 25 de septiembre de 2026, "evidencia fiable de ataques observados".

La cadena de explotación de MikroTik

El segundo elemento no es un solo fallo, sino dos usados juntos. CVE-2026-67279, con puntuación 6,9 en CVSS, afecta la forma en que RouterOS gestiona el protocolo SSH de acceso remoto. Por sí sola, permite que una conexión sin contraseña abra un canal de sesión y envíe un conjunto limitado de comandos.

Encadenada con un segundo fallo, CVE-2026-86060, un atacante puede ir más lejos. Ese fallo permite suministrar una "máscara de política" falsa. Una máscara de política es un ajuste pensado para limitar lo que puede hacer una sesión ya conectada. Juntos, ambos fallos dan a un atacante externo el control administrativo total del router, sin ninguna contraseña. Security Affairs y The Hacker News coinciden en que ambos fallos afectan a RouterOS 7.x.

Según Security Affairs, el equipo nacional polaco de respuesta a emergencias informáticas, CERT Polska, confirmó ataques reales contra dispositivos RouterOS expuestos desde al menos el 2 de septiembre de 2026.

Qué está afectado y hasta cuándo

ElementoDetalle
CVE-2026-65660SharePoint Server 2016, 2019, edición Subscription; CVSS 8,8
CVE-2026-67279RouterOS 7.x, evasión de autenticación SSH; CVSS 6,9
CVE-2026-86060RouterOS 7.x, suplantación de máscara de política; encadenado con el fallo anterior
Explotación confirmada desde25 de septiembre (SharePoint), 2 de septiembre (cadena RouterOS)
Plazo federal28 de septiembre de 2026

Ambos elementos caen bajo la Binding Operational Directive 22-01 de la CISA. Es la orden vigente desde 2022 que obliga a las agencias civiles federales a corregir cualquier fallo del catálogo de vulnerabilidades explotadas. Las agencias deben cumplir la fecha que la CISA fija para cada entrada.

Qué significa esto para los desarrolladores

Si tu organización usa SharePoint Server en instalaciones propias, verifica que tengas una compilación con la corrección de Microsoft para CVE-2026-65660. Revisa también qué cuentas tienen privilegios, aunque sean bajos, porque eso es todo lo que este fallo necesita para funcionar. SharePoint Online, la versión alojada de Microsoft, no está afectada.

Si administras routers MikroTik, actualiza primero RouterOS, especialmente en cualquier router accesible desde internet público. Después, confirma que el acceso SSH no esté expuesto a internet abierto. Una regla de firewall que limite SSH a una red de gestión conocida cierra toda esta cadena de explotación incluso antes de aplicar el parche, porque ambos fallos de la cadena comienzan con una conexión SSH sin autenticar.

Para ambos productos, revisa los registros en busca de accesos administrativos o cambios de configuración inesperados desde principios de septiembre. La cronología de CERT Polska muestra que los ataques reales llevan más de tres semanas de ventaja sobre la divulgación pública de hoy.

Fuentes

  1. SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild - The Hacker News
  2. U.S. CISA adds Microsoft SharePoint and Mikrotik RouterOS flaws to its Known Exploited Vulnerabilities catalog - Security Affairs

Artículos relacionados