CISA publicó el 14 de julio de 2026 una alerta por la explotación activa de una cadena de vulnerabilidades en SharePoint Server on-premises, que los atacantes están usando para robar machine keys de IIS, ganar persistencia y desplegar malware. El mismo día, en el mismo Patch Tuesday, SharePoint Server 2016 y 2019 llegaron a su fin de soporte: quedan sin parches futuros justo cuando más los necesitan.
Qué está pasando
La pieza central es CVE-2026-56164, una elevación de privilegios explotable en forma remota y sin autenticación, corregida en el Patch Tuesday de julio y sumada al catálogo KEV de CISA con plazo de tres días para las agencias federales de EE.UU.
Microsoft acredita el hallazgo a respondedores de incidentes de Mandiant y del equipo FLARE de Google, una señal de que la falla se descubrió durante ataques reales y no en un laboratorio.
Según CISA y Tenable, los atacantes la encadenan con dos fallas más viejas (CVE-2026-32201, un spoofing parcheado en abril, y CVE-2026-45659, un RCE corregido en mayo con una actualización fuera de ciclo) para entrar a instancias on-premises y extraer las machine keys de IIS.
Con esas claves robadas pueden forjar requests válidos contra el servidor, lo que les da persistencia incluso después de aplicar los parches. Por eso CISA advierte que rotar las claves no alcanza si antes no se eliminan los artefactos que las cosechan.
Las vulnerabilidades en juego
CVE-2026-56164: elevación de privilegios sin autenticación (CVSS 9.8), explotada activamente. Parcheada el 14/7.CVE-2026-58644: RCE por deserialización de datos no confiables (CVSS 9.8), explotada como zero-day antes del parche. CISA la sumó al KEV el 16 de julio con deadline del 19 de julio.CVE-2026-45659: RCE (CVSS 8.8), en el KEV desde el 1 de julio.CVE-2026-32201: spoofing (CVSS 6.5), explotado como zero-day y parcheado en abril.CVE-2026-55040: bypass de una característica de seguridad (CVSS 9.1), sin explotación confirmada por ahora, pero parte del mismo paquete de julio.
Las fallas afectan a las tres ediciones on-premises: Subscription Edition, 2019 y 2016. El escenario recuerda a ToolShell, la ola de explotación masiva de SharePoint de julio de 2025, que también giró alrededor del robo de machine keys.
La colisión: fin de soporte en pleno ataque
El Patch Tuesday del 14 de julio fue uno de los más grandes de la historia: 722 CVEs (sin contar 427 heredados de Chromium), casi el triple de un ciclo normal.
Y ese mismo día llegaron a fin de soporte SharePoint Server 2016 y 2019, Project Server 2016 y 2019, SQL Server 2016 e InfoPath 2013.
La consecuencia es directa: los parches de julio son los últimos que esas versiones de SharePoint van a recibir. Cualquier vulnerabilidad que aparezca de acá en adelante quedará sin corrección, mientras los atacantes ya demostraron que las están mirando de cerca.
Solo Subscription Edition sigue con soporte pleno, por lo que migrar (a esa edición o a SharePoint en Microsoft 365) deja de ser un proyecto postergable.
Qué recomienda CISA
- Aplicar de inmediato los parches de julio en todas las instancias on-premises.
- Rotar las machine keys de IIS, después de verificar que no queden artefactos maliciosos que las vuelvan a robar.
- Habilitar la integración con AMSI en SharePoint y en los worker processes de IIS, con el modo de escaneo del body de requests en «Full».
- Sacar los servidores SharePoint de la exposición directa a internet y restringir el acceso externo a la Administración Central.
- Hacer hunting de intrusiones y monitorear actividad inusual en los servidores.
El reloj corre para el on-premises
La combinación es inusualmente peligrosa: explotación activa confirmada, exploits encadenados que sobreviven al parcheo si no se rotan las claves, y dos versiones muy desplegadas que acaban de quedarse sin soporte.
¿Todavía tienen SharePoint 2016 o 2019 corriendo en su infraestructura, y expuesto a internet? ¿Ya tienen fecha para la migración? Los leemos en los comentarios.
Fuentes
- CISA — CISA Urges SharePoint Hardening After New Exploitations
- SecurityWeek — CISA Urges Immediate Patching of Exploited SharePoint Vulnerabilities
- The Hacker News — CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV
- Tenable — SharePoint CVEs FAQ: CVE-2026-56164, CVE-2026-32201, CVE-2026-45659
- Computerworld — July’s Patch Tuesday sees an end-of-support collision amidst a massive record-setting patch wave


