---
service: "Publicasta"
schema_version: "1.0"
article_id: 722
title: "Microsoft SharePoint CVE-2026-65660 está siendo explotado activamente: plan de respuesta para equipos con infraestructura local"
language: "es"
default_language: "en"
canonical_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=es"
json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=es"
api_url: "https://publicasta.com/api/public/v1/channels/it_today_news/articles/sharepoint_cve_2026_65660_active_exploitation_response?lang=es"
channel_url: "https://publicasta.com/api/public/v1/channels/it_today_news"
channel_articles: "https://publicasta.com/api/public/v1/channels/it_today_news/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-09-28T13:54:39+00:00"
updated_at: "2026-09-28T13:54:39+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=ar"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=ar"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=de"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=de"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=en"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=en"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=es"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=es"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=fr"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=fr"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=pl"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=pl"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=ru"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=ru"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response?lang=zh"
    markdown_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.md?lang=zh"
    json_url: "https://publicasta.com/it_today_news/sharepoint_cve_2026_65660_active_exploitation_response.json?lang=zh"
---

# Microsoft SharePoint CVE-2026-65660 está siendo explotado activamente: plan de respuesta para equipos con infraestructura local

> CVE-2026-65660 ya no es solo una tarea de actualización: es una prioridad de respuesta a incidentes. Este análisis explica qué despliegues de SharePoint están expuestos, cómo comprobar la corrección y por qué un servidor actualizado no equivale necesariamente a un entorno limpio.

Los administradores de Microsoft SharePoint tienen por delante una tarea concreta, pero importante: determinar si queda algún sistema SharePoint Server local expuesto a CVE-2026-65660 y decidir si debe considerarse únicamente sin actualizar o también potencialmente comprometido. La diferencia importa porque la vulnerabilidad ya no es una simple línea en el calendario mensual de parches. Las autoridades canadienses afirman que conocen casos de explotación activa, y los informes de seguridad sitúan el problema dentro de la conversación actual sobre vulnerabilidades explotadas conocidas.

 ![Sala de servidores empresarial con pantallas de seguridad que muestran el estado de los parches y alertas de respuesta a incidentes](https://publicasta.com/storage/projects/17/pages/722/2026/09/b65e56fa-cb6d-4216-833c-0b5c673726e2.webp)

 El producto afectado es SharePoint Server, no SharePoint Online dentro de Microsoft 365. Este alcance evita dos errores frecuentes. Un inquilino de Microsoft 365 no debe asumir que todo servicio que lleva la marca SharePoint es vulnerable al mismo problema del lado del servidor; una organización que ejecuta una granja de SharePoint expuesta a Internet o accesible desde la red interna tampoco debe suponer que una migración de otros servicios a la nube elimina el problema de su entorno. La primera tarea es disponer de un inventario fiable. La segunda consiste en decidir si la actualización también exige evaluar un posible compromiso.

 ## Qué se ha confirmado

 El Centro Canadiense de Ciberseguridad describe CVE-2026-65660 como un control incorrecto de la generación de código, clasificado bajo CWE-94. El centro indica que el fallo afecta a varias versiones de Microsoft SharePoint Server y que podría permitir a un atacante autenticado ejecutar código arbitrario en un servidor vulnerable. Su alerta del 24 de septiembre señala que tenía conocimiento de explotación activa y vincula el problema con un aviso de seguridad de Microsoft publicado el 11 de agosto de 2026.

 Para los equipos defensivos, esa formulación resulta más útil que una puntuación de gravedad aislada. Según la alerta canadiense, la vulnerabilidad requiere un atacante autenticado, pero «autenticado» no significa «administrador de confianza». En una empresa, un atacante puede obtener o abusar de una cuenta normal, una identidad de servicio, una credencial antigua o una cuenta con acceso a un sistema de colaboración que nunca debió permitir ejecutar código en el servidor. Por eso, el riesgo depende de los controles de identidad, la exposición, los límites de privilegio y el estado de la granja, no solo de si se permite tráfico anónimo.

 El material de Microsoft sobre las actualizaciones de seguridad de septiembre de 2026 incluye SharePoint entre los productos que reciben correcciones y remite a los administradores a la documentación de actualizaciones de SharePoint. Las notas de versión de SharePoint de Microsoft identifican la actualización del 8 de septiembre para SharePoint Server Subscription Edition como KB5002908, versión 16.0.20326.20136. Microsoft también indica que las actualizaciones de SharePoint son acumulativas: la última actualización aplicable incluye las correcciones publicadas anteriormente para esa línea de producto.

 El mensaje operativo es claro: identifique la edición y la compilación del servidor, instale la actualización acumulativa compatible más reciente o la corrección recomendada por el proveedor para esa edición y verifique la compilación resultante. No use un resultado genérico de «Windows está actualizado» como prueba de que SharePoint está corregido. SharePoint tiene su propio ciclo de mantenimiento, y una granja puede contener varios roles de servidor o más de una versión, de modo que una comprobación desde una sola consola puede inducir a error.

 ## Por qué esto es un problema de respuesta a incidentes y no solo un ticket de parche

 Un ticket normal de actualización pregunta si se instaló la corrección. Una vulnerabilidad explotada activamente añade una segunda pregunta: ¿se utilizó el servicio vulnerable antes de que llegara la actualización? Una instalación correcta cierra el defecto de software conocido; no elimina un web shell, una tarea programada, una credencial robada, una configuración alterada ni otro mecanismo de persistencia que el atacante pudiera haber creado antes.

 La distinción es especialmente importante en SharePoint porque el producto está cerca de datos empresariales valiosos y de sistemas de identidad. Un servidor puede alojar documentos de proyectos, índices de búsqueda, datos de flujos de trabajo, integraciones de aplicaciones y conexiones con bases de datos o almacenes de archivos. En muchas organizaciones también tiene un alcance amplio dentro de la red porque el software de colaboración se desplegó como servicio interno central. Un atacante que consiga ejecutar código en el servidor quizá no necesite robar todos los documentos de inmediato. El servidor puede servir como punto de apoyo para descubrir recursos, recopilar credenciales, moverse lateralmente o acceder a datos de manera gradual.

 Los informes anteriores de Microsoft sobre la explotación activa de vulnerabilidades locales de SharePoint ofrecen un contexto relevante, aunque no demuestran que los mismos actores o técnicas estén implicados en CVE-2026-65660. En aquel caso de 2025, Microsoft describió una progresión desde la explotación de SharePoint expuesto a Internet hasta el despliegue de web shells, el descubrimiento, el acceso a credenciales, el movimiento lateral y la actividad de ransomware. Ese antecedente es un motivo para examinar el entorno después de corregirlo, no una base para afirmar que la campaña de 2026 sigue exactamente la misma cadena.

 Los defensores deben separar los hechos confirmados de las hipótesis razonables. Confirmado: el Centro Cibernético canadiense informa de explotación activa de CVE-2026-65660; el problema afecta a varias versiones de SharePoint Server; el impacto declarado incluye ejecución arbitraria de código por parte de un atacante autenticado; y Microsoft ha publicado actualizaciones de seguridad para SharePoint. No confirmado por esas fuentes: la identidad de los atacantes, una carga útil universal posterior a la explotación, el número de organizaciones comprometidas o la afirmación de que todo servidor expuesto haya sido vulnerado.

 ## Qué entornos necesitan atención inmediata

 Comience por todas las instancias autogestionadas de SharePoint Server, incluidos los sistemas que el equipo de aplicaciones no considera «producción». Las granjas de desarrollo, pruebas, recuperación ante desastres, generación de informes y acceso de socios suelen conservar credenciales reales, copias de datos o rutas de red que las convierten en escalones atractivos. Un inventario que solo enumera la granja principal no basta.

 Incluya servidores situados detrás de proxies inversos, balanceadores, pasarelas VPN y agentes de acceso privado. Una instancia no deja de ser relevante porque un buscador público no la indexe. El atacante puede llegar a ella mediante una cuenta corporativa comprometida, otro sistema interno vulnerado, una conexión de un socio o una ruta de administración. Del mismo modo, no dé por hecho que un servicio expuesto a Internet demuestra exposición a este CVE concreto: verifique el producto, la versión, la configuración y las indicaciones del proveedor.

 Separe SharePoint Server de SharePoint Online durante la clasificación inicial. Las indicaciones de Microsoft de 2025 sobre vulnerabilidades locales anteriores de SharePoint diferenciaban expresamente SharePoint Server de SharePoint Online. Esa frontera de producto sigue siendo una comprobación administrativa importante, aunque los equipos deben utilizar el aviso de 2026 vigente y las instrucciones de mantenimiento de Microsoft para determinar la aplicabilidad exacta de CVE-2026-65660. Una organización que solo use un inquilino todavía puede necesitar investigar la actividad de identidades o aplicaciones, pero no debe aplicar un plan de corrección para servidores locales a un servicio que no opera.

 Los campos de inventario más útiles son sencillos: nombre de la granja, nombres de los servidores, edición del producto, número de compilación, exposición interna y a Internet, ruta de autenticación, propietario, estado de las copias de seguridad, última actualización correcta y sistemas a los que la granja puede conectarse. Añada las cuentas de identidad utilizadas por los servicios e integraciones de SharePoint. Esta lista convierte un aviso de seguridad amplio en un conjunto acotado de decisiones.

 ## Respuesta práctica para el primer día

 ### 1. Delimite el alcance

 Solicite a los responsables de infraestructura y aplicaciones la lista autorizada de todas las granjas de SharePoint Server. Compárela con la gestión de endpoints, el escaneo de vulnerabilidades, DNS, los certificados, la configuración de proxies inversos, los registros de virtualización y los inventarios de nube o centros de colocación. Busque nombres antiguos de granjas y hosts que parezcan retirados pero que todavía respondan en la red. Si un activo no puede clasificarse, trátelo como no resuelto, no como automáticamente seguro.

 Registre la compilación de cada servidor relevante. La documentación de actualizaciones de SharePoint de Microsoft indica que las actualizaciones son acumulativas, pero el paquete exacto y la ruta de mantenimiento compatible dependen de la edición del producto. Documente las pruebas de cada granja: actualización instalada, compilación resultante, hora de instalación, estado del reinicio o de los servicios y comprobación de salud posterior. Esta información también será necesaria si más adelante hay que aislar o restaurar el servidor.

 ### 2. Aplique la corrección del proveedor

 Use las indicaciones de seguridad vigentes de Microsoft y la página de actualizaciones de SharePoint para seleccionar la actualización aplicable. Para SharePoint Server Subscription Edition, Microsoft enumera KB5002908 como la actualización del 8 de septiembre de 2026, con la compilación 16.0.20326.20136. Es un punto de referencia útil, pero los administradores deben verificar la edición del producto, las actualizaciones posteriores que puedan haberla sustituido y las instrucciones actuales de Microsoft antes del despliegue.

 Pruebe la actualización siguiendo el procedimiento normal de la organización para granjas, siempre que hacerlo no prolongue una exposición peligrosa. No permita que una ventana de cambios rutinaria se convierta en una razón para dejar durante días un servidor vulnerable expuesto a Internet. Si no es posible aplicar el parche de inmediato, reduzca la exposición mediante las mitigaciones del proveedor y controles de red, restrinja el acceso a rutas administrativas confiables y asigne un responsable y una fecha límite concretos. Los controles compensatorios reducen la oportunidad; no hacen desaparecer una vulnerabilidad ya explotada.

 ### 3. Preserve las pruebas antes de realizar cambios innecesarios

 Si existe cualquier indicio de que pudo producirse una explotación, coordínese con el equipo de respuesta a incidentes o de seguridad antes de borrar archivos, reconstruir servidores, rotar registros o restaurar copias de seguridad. Preserve la telemetría pertinente del sistema operativo, IIS, SharePoint, autenticación, proxy, endpoint y red conforme a los requisitos de retención y legales de la organización. Capture el estado actual del servidor y las pruebas de la actualización.

 Esto no significa retrasar una contención urgente. Significa escoger acciones de contención que mantengan una vía para entender lo ocurrido. Si una granja muestra actividad sospechosa, aíslela según el plan de incidentes y conserve una documentación de las decisiones. Una limpieza apresurada que destruya la única prueba del acceso inicial puede impedir determinar si el atacante alcanzó otros sistemas.

 ### 4. Busque indicios de uso no autorizado

 Revise los eventos de autenticación en busca de cuentas inusuales, ubicaciones de origen extrañas, desplazamientos imposibles, actividad nueva de cuentas de servicio, elevaciones administrativas inesperadas y accesos en horarios incompatibles con el patrón operativo de la granja. Correlacione esos eventos con la actividad de SharePoint e IIS, las detecciones de endpoint, los registros del proxy inverso y las conexiones de red. Un único agente de usuario o una solicitud inusual no basta para declarar un compromiso; un patrón que aparezca en la telemetría de identidad, web, procesos y red es mucho más sólido.

 Compruebe si hay archivos inesperados, cambios en el contenido de aplicaciones web, ensamblados desconocidos, nuevas tareas programadas, servicios, entradas de inicio, configuraciones modificadas y procesos que no correspondan al papel del servidor. Inspeccione las conexiones salientes de la granja, sobre todo hacia destinos que no formen parte de integraciones documentadas. Revise las cuentas privilegiadas y las credenciales de servicio presentes en el servidor durante el periodo de exposición.

 Evite publicar detalles de explotación o copiar indicadores no verificados en reglas de detección de producción. Utilice indicadores de Microsoft, CISA, agencias nacionales de ciberseguridad, su proveedor de seguridad o un socio de respuesta a incidentes de confianza, y valídelos contra el entorno local. Una regla demasiado amplia puede interrumpir un servicio de colaboración; una demasiado estrecha puede generar una falsa sensación de seguridad.

 ### 5. Rote las credenciales según la exposición, no por rutina

 Si la investigación muestra que el servidor pudo estar comprometido, dé por hecho que las credenciales disponibles para el proceso o el host requieren revisión. Priorice las identidades de servicio de SharePoint, cuentas de base de datos, integraciones de aplicaciones, cuentas de administrador, certificados, secretos presentes en la configuración y credenciales a las que pudiera accederse desde el mismo servidor o su ruta de red. Coordine la rotación para que la granja siga siendo compatible y para que los nuevos secretos no queden expuestos de inmediato a un host todavía comprometido.

 Rotar credenciales por sí solo no demuestra la contención. Si permanece un web shell u otra forma de persistencia, el atacante puede capturar la credencial sustituta. La corrección debe combinar un estado de software limpio y compatible con la investigación del servidor y del endpoint, copias de seguridad validadas y una decisión fundamentada entre reconstruir y recuperar en el mismo lugar.

 ## Cómo comprobar que la corrección funcionó

 Un registro de verificación útil responde a cuatro preguntas separadas. Primero, ¿cada servidor relevante está en una compilación compatible y corregida? Segundo, ¿todavía se puede alcanzar el servicio vulnerable desde alguna ruta de red no autorizada? Tercero, ¿existen indicios de explotación antes de la actualización? Cuarto, ¿quedó expuesta alguna identidad, secreto o sistema posterior durante ese periodo?

 La primera respuesta procede de las pruebas de compilación y actualización. La segunda se obtiene validando la red y los controles de acceso, no mediante un escaneo realizado únicamente contra la interfaz pública. La tercera exige revisar registros e investigar el host. La cuarta requiere correlacionar identidades, bases de datos, recursos compartidos, API y endpoints. Tratar la primera respuesta como si demostrara las cuatro es el error más común en una respuesta urgente a vulnerabilidades.

 Después de actualizar, realice una comprobación controlada de salud de la granja: autenticación, búsqueda, aplicaciones de servicio, flujos de trabajo, integraciones, tareas programadas, conectividad con bases de datos y acceso a documentos. Compare el comportamiento con una línea base conocida. Vigile errores nuevos, actividad inesperada de procesos, tráfico saliente y fallos de autenticación repetidos. Mantenga una supervisión reforzada durante un periodo acorde con la cobertura de registros de la organización y con el tiempo que el sistema pudo estar expuesto.

 Si la investigación no encuentra pruebas de compromiso, documente por qué esa conclusión resulta creíble y qué telemetría estaba disponible. «No se encontraron pruebas» no equivale a «hay pruebas de que no hubo compromiso». Si faltaban registros o el periodo de retención era demasiado corto, registre esa limitación y dé prioridad a corregirla antes de la próxima vulnerabilidad de alto impacto.

 ## Qué dice el incidente sobre la arquitectura de SharePoint

 La corrección inmediata es una actualización de Microsoft. La lección a más largo plazo es arquitectónica: un servidor de colaboración no debería acumular confianza innecesaria solo porque sea central para el trabajo documental. Trace las identidades, bases de datos, sistemas de almacenamiento, API, redes de administración y destinos de copias de seguridad a los que SharePoint puede llegar. Elimine rutas y permisos que ya no se utilicen. Separe el acceso administrativo del acceso de los usuarios normales. Proteja las cuentas de servicio con los privilegios mínimos razonables y use autenticación robusta para los administradores.

 Revise con qué rapidez puede responder la organización a preguntas básicas: ¿dónde están todas las granjas?, ¿qué compilación está instalada?, ¿quién es responsable de cada granja?, ¿qué cuentas pueden administrarla?, ¿cuánto tiempo se conservan los registros relevantes?, ¿puede aislarse una granja afectada sin dejar fuera de servicio todos los flujos de colaboración? Si las respuestas requieren una semana de reuniones, la exposición técnica es solo una parte del riesgo. El propio proceso de respuesta es también una dependencia.

 La campaña de explotación de SharePoint de 2025 descrita por Microsoft muestra además por qué las actualizaciones del servidor web, la protección de endpoints, la supervisión de identidades y la segmentación de red deben funcionar juntas. No se debe esperar que un único control detecte todas las fases. Un parche cierra el defecto de código original. Los registros de la aplicación y del proxy ayudan a reconstruir las solicitudes. La telemetría del endpoint revela procesos sospechosos y persistencia. Los registros de identidad muestran cuentas robadas o utilizadas indebidamente. Los controles de red limitan el alcance del incidente. Las copias de seguridad ofrecen una opción de recuperación, pero solo si están protegidas de las mismas credenciales y rutas que producción.

 ## Preguntas que la dirección debería hacer hoy

 Los responsables de seguridad e infraestructura no necesitan un informe dramático; necesitan respuestas precisas. ¿La organización opera SharePoint Server, SharePoint Online o ambos? ¿Cuántas granjas locales existen, incluidas las de no producción y recuperación ante desastres? ¿Qué granjas estuvieron expuestas durante el periodo cubierto por el aviso actual? ¿Qué actualización y compilación protegen cada granja? ¿Ha informado una autoridad nacional de ciberseguridad sobre explotación? ¿Qué pruebas se han revisado para determinar si hubo compromiso? ¿Qué credenciales y sistemas posteriores se verían afectados si la granja hubiera quedado bajo control ajeno?

 Las respuestas deben estar vinculadas a pruebas y responsables. «El escáner aparece en verde» no basta si omitió una granja desconectada. «El parche se instaló correctamente» no basta si el servidor mostró actividad sospechosa antes de la instalación. «Usamos Microsoft 365» no basta si todavía existe un SharePoint Server antiguo en un centro de datos para un flujo de trabajo heredado.

 CVE-2026-65660 exige urgencia porque el registro público ha pasado de la exposición teórica a la constatación de explotación activa. La respuesta adecuada debe ser disciplinada, no teatral: establecer el inventario real de servidores, aplicar la corrección de Microsoft que corresponda, investigar la ventana de exposición, proteger o rotar credenciales cuando esté justificado y conservar suficientes pruebas para distinguir una vulnerabilidad corregida de un entorno limpio. Esa secuencia reduce el riesgo técnico y la posibilidad de que un informe apresurado sobre el parche oculte un incidente mayor.

 ## Fuentes y base del análisis

 Este artículo se basa en la documentación de mantenimiento de SharePoint y el material de actualizaciones de seguridad de septiembre de 2026 de Microsoft, la alerta del Centro Canadiense de Ciberseguridad sobre CVE-2026-65660, el programa de Vulnerabilidades Explotadas Conocidas de CISA y los informes anteriores de Microsoft sobre la explotación activa de vulnerabilidades locales de SharePoint. El informe de Microsoft de 2025 se utiliza como contexto para planificar la respuesta; no se presenta como prueba de que la actividad de 2026 tenga el mismo actor, carga útil o cadena de ataque.
