Navegación

Una vulnerabilidad de SharePoint, inicialmente catalogada como suplantación de identidad por Microsoft, permite la ejecución RCE.

fuente: https://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html

Una vulnerabilidad de SharePoint Server, inicialmente clasificada por Microsoft como una falla de suplantación de identidad con una puntuación CVSS de 6.5, en realidad permite la ejecución remota de código autenticado, según los detalles técnicos completos publicados hoy por Dinh Ho Anh Khoa, investigador de Viettel Cyber ​​Security.

La falla, CVE-2026-65660, afecta a SharePoint Server 2016, 2019 y la edición de suscripción. Los parches están disponibles desde las actualizaciones de seguridad del 11 de agosto, y la Base de Datos Nacional de Vulnerabilidades (NDB) le otorga una puntuación de 8.8.

El aviso de Microsoft describe la CVE-2026-65660 como una vulnerabilidad que permite a un atacante autorizado realizar suplantación de identidad y no le asigna ningún impacto en la integridad o disponibilidad. El registro CVE que Microsoft publica por separado, actualizado el 11 de septiembre, denomina la misma falla como una vulnerabilidad de ejecución remota de código e indica que permite a un atacante autorizado ejecutar código.

Ambos registros asignan la CWE-94, una vulnerabilidad de inyección de código. Los expertos en seguridad informática que evaluaron la vulnerabilidad CVE-2026-65660 basándose en el aviso detectaron una vulnerabilidad de suplantación de identidad moderada, no una vulnerabilidad de ejecución de código con una puntuación casi máxima.

Khoa es el investigador que demostró la cadena de exploits original de ToolShell contra SharePoint en Pwn2Own Berlín en mayo de 2025. Dicha cadena fue explotada posteriormente por grupos respaldados por el Estado chino, lo que provocó la publicación de parches de emergencia por parte de Microsoft.

Últimas noticias

13 DE AGOSTO, 2026

CVE-2026-71319: Una vulnerabilidad en Nuxt DevTools con 7,3 millones de descargas mensuales permite la ejecución arbitraria de comandos, CVSS 9.6

Una vulnerabilidad crítica en Nuxt DevTools permite a un atacante ejecutar comandos arbitrarios en el equipo de un desarrollador. Identificada como CVE-2026-713...

Leer artículo →
13 DE AGOSTO, 2026

Omisión de autenticación en el proceso de inicio de sesión de SmartConsole mediante un token de aplicación.

Una vulnerabilidad de omisión de autenticación en el proceso de inicio de sesión de Check Point SmartConsole permite a un atacante remoto no autenticado obtener...

Leer artículo →
13 DE AGOSTO, 2026

La actualización de GitLab corrige 13 fallos, incluidos errores XSS de alta gravedad.

GitLab lanzó una nueva actualización el 12 de agosto de 2026. Las versiones 19.2.2, 19.1.4 y 19.0.6 corrigen 13 vulnerabilidades de seguridad en las ediciones C...

Leer artículo →