CVE-2026-65660: RCE por Inyección de Código en Microsoft SharePoint Añadida a CISA KEV

Análisis Técnico SharePoint CVE-2026-65660 CISA KEV
📌
Security Roundup Series: Fin de Semana del 28 de Septiembre de 2026 • 4 min read deep dive
🛡️
Vulnerability Intelligence: CVE ID: CVE-2026-65660 (CWE-94 / CWE-502) Severity: CRÍTICA / ALTA (CVSS 8.8) Status: 25 de Septiembre de 2026 (En CISA KEV) Affected Systems: Microsoft SharePoint Server 2016, 2019, Subscription Edition Fixed In: Actualización Acumulativa de Septiembre 2026 de Microsoft

CISA ha sumado CVE-2026-65660 a su catálogo de vulnerabilidades explotadas (KEV) imponiendo una fecha límite de remediación hasta el 28 de septiembre de 2026. Aunque Microsoft la catalogó originalmente como un fallo de suplantación, analistas de inteligencia y respuesta a incidentes confirmaron que se trata de una vulnerabilidad crítica de ejecución remota de código (RCE) explotada activamente en granjas locales de SharePoint.

Mecánica de Deserialización Insegura

El fallo se encuentra en el motor de ejecución de flujos de trabajo de SharePoint y en el procesamiento de formularios serializados. Al procesar peticiones web que contienen definiciones de flujo de trabajo XML o recursos serializados, SharePoint deserializa objetos sin validar tipos permitidos:

// Patrón vulnerable en Microsoft.SharePoint.Workflow
public object DeserializarDefinicionFlujo(Stream flujoEntrante) {
    BinaryFormatter formateador = new BinaryFormatter();
    // Ejecución arbitraria de código mediante cadenas de gadgets .NET
    return formateador.Deserialize(flujoEntrante);
}

Los atacantes combinan esta deserialización con clases puente en .NET para ejecutar código en el proceso w3wp.exe de IIS, adquiriendo las credenciales de la base de datos de la granja y tokens de Active Directory.

Detección y Caza de Amenazas

Monitorear procesos secundarios anómalos iniciados desde el proceso de trabajo de SharePoint (w3wp.exe) como cmd.exe o powershell.exe.

# Búsqueda en registros de IIS de peticiones sospechosas a layouts
Get-ChildItem -Path "C:\inetpub\logs\LogFiles" -Recurse -Filter "*.log" | 
Select-String -Pattern "POST /_layouts/15/.*.ashx|POST /_layouts/15/ToolShell"

Guía de Remediación

  1. Instalar Parche de Septiembre 2026: Aplicar la actualización acumulativa en todos los servidores WFE y de aplicaciones de la granja.
  2. Ejecutar Asistente de Configuración: Completar el comando psconfig.exe -cmd upgrade -inplace b2b -wait para actualizar los esquemas de bases de datos.
  3. Activar AMSI en IIS: Verificar que la interfaz Antimalware Scan Interface esté habilitada para inspeccionar scripts .NET en memoria.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther