CVE-2026-65660: vulnerabilidad de SharePoint en lista CISA
La CVE-2026-65660, publicada en agosto por Microsoft como spoofing de 6.5, es una ejecución remota de código explotada activamente. La CISA dio a las agencias hasta el 28 de septiembre para corregir.

La CISA, agencia de ciberseguridad del gobierno estadounidense, incluyó el 25 de septiembre la CVE-2026-65660, una falla de inyección de código en Microsoft SharePoint Server, en el catálogo de vulnerabilidades explotadas activamente (KEV). Según informes convergentes de la prensa especializada, las agencias civiles federales tienen hasta el lunes 28 de septiembre para aplicar el parche.
La misma actualización incluyó la CVE-2026-67279, en el sistema RouterOS de MikroTik. Ambas entradas afectan a equipos que las empresas suelen operar en su propia infraestructura, fuera de la nube gestionada por el proveedor.
Clasificada como spoofing, era ejecución remota
El detalle que importa al CISO está en la clasificación original. Cuando Microsoft publicó las actualizaciones de seguridad el 11 de agosto, la CVE-2026-65660 aparecía como vulnerabilidad de spoofing, con un puntaje CVSS de 6,5, en rango moderado. Según The Hacker News y Petri, el registro de la CVE mantenido por Microsoft fue actualizado el 11 de septiembre y pasó a describir la falla como ejecución remota de código por un atacante autenticado. La base NVD, del NIST, atribuye un puntaje de 8,8, en rango alto.
La diferencia pesa en la fila de parches. Los equipos que priorizan parches por la calificación del proveedor y por la categoría del boletín tenían motivo, en agosto, para posponer esta corrección detrás de fallas clasificadas como críticas. La corrección está disponible desde hace 45 días; lo que cambió fue la etiqueta.
La falla afecta a SharePoint Server 2016, 2019 y a la Subscription Edition, todos instalados localmente. Según análisis técnicos publicados después de ser incluida en el KEV, el problema radica en la validación de la lista SafeControls, el filtro que evita la carga de clases peligrosas: el componente ToolPane reconstruye directivas sin escapar comillas, lo que permite a un usuario autenticado con pocos privilegios registrar clases .NET arbitrarias y ejecutar código en el servidor.
De la cuenta de bajo privilegio al ataque sin contraseña
Sola, la vulnerabilidad requiere una cuenta válida. El riesgo aumenta cuando se encadena. Según la empresa de inteligencia Previdian, citada por más de un informe técnico, se han observado intentos de explotación que combinan la CVE-2026-65660 con un error separado de entrega anónima, para instalar un cargador cifrado y hacerse con el control del servidor. En instalaciones configuradas para aceptar acceso anónimo, la cadena resulta en ejecución remota de código sin autenticación.
Es el patrón que el mercado ya conoce del SharePoint local. En julio, la CISA había incluido en el mismo catálogo otra falla de ejecución remota en el producto, la CVE-2026-45659, según The Hacker News. Dos entradas en dos meses para el mismo servidor indican que los atacantes consideran el SharePoint instalado localmente como un objetivo recurrente.
Tres países, tres señales
La lectura no se limita a Washington. El plazo del 28 de septiembre solo obliga a las agencias federales estadounidenses, pero el texto estándar de los alertas de la CISA recomienda a todas las organizaciones, públicas y privadas, priorizar la corrección de las fallas del catálogo. Para los proveedores del gobierno de EE. UU., una entrada en el KEV con un plazo de tres días se convierte en una pregunta de auditoría la semana siguiente.
En Canadá, el Centro Canadiense de Seguridad Cibernética publicó la alerta AL26-023 dedicada a la CVE-2026-65660. Una alerta nacional dedicada a una única CVE es la señal de que el organismo considera relevante la exposición para los operadores canadienses, que reciben así una instrucción local, no solo el eco de Washington.
En Polonia, la señal proviene de la otra mitad de la actualización. CERT Polska confirmó que la falla de RouterOS ha estado siendo explotada contra equipos expuestos a internet desde al menos el 2 de septiembre. Según informes técnicos, encadenada a la CVE-2026-86060, en la llamada cadena MikroTrick, proporciona acceso administrativo sin autenticación. Los ataques documentados por CERT Polska comenzaron, por tanto, 23 días antes de la inclusión en el catálogo estadounidense, intervalo en el que la lista de la CISA no sirvió de alerta para nadie.
Lo que la lista no dice
Hay una salvedad. La CISA incluye una falla en el KEV con base en evidencia de explotación, pero el catálogo no informa el volumen de ataques, sectores afectados ni víctimas. Hasta el cierre de este artículo, ninguna organización había sido identificada públicamente como víctima de la CVE-2026-65660.
Para quienes gestionan un parque local, el dato práctico es la fecha del parche, no la de inclusión en el catálogo. El paquete del 11 de agosto (KB5002893, en el caso de la Subscription Edition) ya cierra la falla. Quienes aplicaron las actualizaciones de ese mes están protegidos; quienes las pospusieron debido a la calificación de 6,5 descubrieron esta semana que la clasificación inicial subestimaba el riesgo.
Fuentes
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog
- msrc.microsoft.comhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-65660
- thehackernews.comhttps://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
- petri.comhttps://petri.com/sharepoint-validation-flaw-remote-code-execution/
- cyber.gc.cahttps://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660
- securityaffairs.comhttps://securityaffairs.com/199777/hacking/u-s-cisa-adds-microsoft-sharepoint-and-mikrotik-routeros-flaws-to-its-known-exploited-vulnerabilities-catalog.html
- support.microsoft.comhttps://support.microsoft.com/en-us/servicing/office/hotfix/august/5002893