Fecha de emisión: 28 de septiembre de 2026
CVE ID: CVE-2026-65660
Severidad: CRÍTICA — CVSS 3.1: 8.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-94: Inyección de código
Producto afectado: Microsoft SharePoint
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 25 de septiembre de 2026
Fuente: NVD / CISA / SecurityWeek / The Hacker News / Canadian Centre for Cyber Security
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de inyección de código en Microsoft SharePoint, registrada como CVE-2026-65660 y calificada con 8.8 de 10 en la escala CVSS 3.1. Un atacante que la aproveche podría lograr la ejecución remota de código.
El 25 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.
Descripción técnica publicada en NVD (en inglés): «Improper control of generation of code (‘code injection’) in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.»
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Microsoft SharePoint Server | Anteriores a 16.0.19725.20522 | 16.0.19725.20522 o superior |
| Microsoft SharePoint Server | 2016 | Aplicar la actualización del fabricante |
| Microsoft SharePoint Server | 2019 | Aplicar la actualización del fabricante |
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar Microsoft SharePoint a la versión 16.0.19725.20522 o superior, según la rama instalada.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, restringir el acceso desde Internet a la interfaz o servicio afectado, permitiendo únicamente las direcciones de confianza que lo necesiten, y aplicar las mitigaciones indicadas por el fabricante.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- Microsoft. Aviso de seguridad. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660
- blog.previdian.com. Análisis y mitigación. https://blog.previdian.com/cve-2026-65660-previdian-observes-two-stage-sharepoint-exploitation-attempts/
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-65660. https://nvd.nist.gov/vuln/detail/CVE-2026-65660
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- SecurityWeek. Microsoft SharePoint Flaw CVE-2026-65660 Now Exploited in Attacks. https://www.securityweek.com/microsoft-sharepoint-flaw-cve-2026-65660-now-exploited-in-attacks/
- The Hacker News. SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild. https://thehackernews.com/2026/09/sharepoint-rce-and-mikrotik-routeros.html
- Canadian Centre for Cyber Security. AL26-023 – Vulnerability Impacting Microsoft SharePoint Server – CVE-2026-65660. https://cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124