CVE-2026-56164 & CVE-2026-56155: Microsoft's SharePoint y AD FS Día Ceros en el Martes 622-CVE de julio
Inmersión profunda en el registro de Microsoft 622-CVE Patch Martes con SharePoint y Active Directory Federation Services cero días.
CVE-2026-56164 / 56155
Severidad: CVSS 9.8
Situación: Active zero-days in July Patch Tuesday Componente de destino: SharePoint Server & AD FSQué afectó
El lanzamiento de julio de Microsoft cubrió 622 CVEs, el mayor single Patch Martes en el registro. Dos defectos en esa liberación se confirman bajo la explotación activa: un defecto de SharePoint Server y un defecto de Active Directory Federation Services (AD FS). Los productos afectados son implementaciones de SharePoint Server y servidores AD FS compatibles con versiones de Windows Server que aún no habían aplicado la actualización acumulativa de este mes. SharePoint Online (Microsoft 365) no se ve afectada por el defecto de SharePoint.
Las vulnerabilidades
CVE-2026-56164, CVSS 5.3: un defecto de Servidor SharePoint que permite a un atacante no autenticado escalar privilegios sobre la red. A pesar de la puntuación moderada CVSS, Microsoft confirmó la explotación activa, por lo que se trata como alta prioridad independientemente de la puntuación numérica.
CVE-2026-56155, CVSS 7.8: un defecto AD FS que permite a un atacante ya autenticado elevar privilegios localmente a través de controles débiles de acceso en la configuración de federación.
Separadamente, CVE-2026-45659, un Servidor de SharePoint RCE de una revelación anterior, fue añadido al catálogo de Vulnerabilidades Explotadas (KEV) conocidos de CISA esta semana después de la explotación confirmada en el ancho, y está siendo encadenado con los nuevos defectos en algunos ataques observados contra granjas de SharePoint.
Patrón de explotación
Los atacantes están apuntando a granjas de servidores SharePoint que no han aplicado la actualización acumulativa de este mes. El patrón general observado: acceso inicial a través de la ruta de escalada de privilegios de SharePoint sin precedentes, seguido por el movimiento lateral hacia la infraestructura de AD FS donde el defecto de escalada de privilegios local se utiliza para ganar una posición más fuerte en la capa de identidad. Debido a que AD FS apoya la autenticación federada para muchas aplicaciones de abajo, comprometiendo que puede entrar en un abuso de confianza más amplio de una sola señal más allá de la propia granja de SharePoint.
Remediación
Aplicar las actualizaciones acumulativas de Windows Server y SharePoint Server de este mes como prioridad de emergencia para cualquier implementación de SharePoint Server en Internet, dada la explotación activa confirmada y el listado de KEV. Para los servidores AD FS, aplique las configuraciones de confianza de actualización y auditoría por separado y las políticas de control de acceso para la debilidad descrita en CVE-2026-56155. Revisión SharePoint y AD Registros de autenticación y administración de FS durante las dos semanas previas al parche para cambios inesperados de privilegios, nuevas cuentas de servicio o modificaciones de confianza de federación. Trate de cualquier granja SharePoint que fuera de Internet y sin parche durante esta ventana como un candidato para una evaluación de compromiso más profunda, no sólo un parche-y-move-on.
Relacionados
Este post es parte de la Redonda de Seguridad de esta semana: SonicWall Zero-Days, Microsoft's Record Patch Martes, y el Klue Breach Fallout (Week of July 13, 2026), en colibrisec.org/security-roundup-sonicwall-microsoft-klue-july-13-2026/.