Por qué importa
Esta no es una vulnerabilidad cualquiera. Afecta a tres versiones de SharePoint Server (Subscription Edition, 2019 y Enterprise Server 2016), todas parcheadas por Microsoft en mayo. La falla no requiere permisos de administrador: basta con ser miembro del sitio para ejecutar código arbitrario de forma remota.
El grupo de monitoreo Shadowserver reporta más de 10,000 servidores SharePoint expuestos en internet. Se desconoce cuántos están protegidos contra ataques activos.
El dato clave
- Puntuación CVSS: 8.8 (alta gravedad)
- Tipo de falla: deserialización de datos no confiables
- Permisos requeridos: solo membrecía del sitio (Site Member)
- Interacción del usuario: ninguna
- Complejidad del ataque: baja
Microsoft calificó inicialmente esta vulnerabilidad como de "explotación menos probable", etiqueta que ahora contradice la evidencia de ataques en curso.
Lo que no se dice
CISA no reveló quién explota la vulnerabilidad ni la escala de los ataques. Tampoco hay información sobre los objetivos finales de los atacantes. Lo que sí está claro es que la agencia considera este tipo de fallo un "vector de ataque frecuente para actores cibernéticos maliciosos".
Qué sigue
Las agencias federales civiles deben aplicar los parches de Microsoft antes del 4 de julio, según la Directiva Operativa Vinculante 26-04. Si no pueden actualizar, deben descontinuar el uso de los sistemas vulnerables.
Para el resto de organizaciones que usan SharePoint on-premises, la advertencia es directa: cualquier servidor sin parchear es un blanco potencial para atacantes que ya están aprovechando esta falla.