Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en Microsoft SharePoint permite ejecutar código remotamente con pocos privilegios


Microsoft ha confirmado una vulnerabilidad de ejecución remota de código de alta gravedad en SharePoint Server (on-premises), identificada como CVE-2026-65660. Este fallo de inyección de código, con una puntuación CVSS de 8.8, permite que un atacante autenticado con bajos privilegios ejecute código arbitrario a través de la red sin necesidad de interacción del usuario. Las versiones afectadas incluyen SharePoint Server 2016, 2019 y la Subscription Edition.



Microsoft ha confirmado una vulnerabilidad de ejecución remota de código de severidad alta en SharePoint Server local que permite que un atacante autenticado y con bajos privilegios ejecute código arbitrario a través de una red sin interacción del usuario.

Identificada como CVE-2026-65660, este fallo de inyección de código tiene una puntuación CVSS de 8.8 y afecta a SharePoint Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition.

Debido a que los servidores de SharePoint almacenan documentos sensibles y operan con identidades de servicio potentes, una explotación exitosa podría proporcionar a los atacantes un punto de apoyo para el robo de credenciales, movimiento lateral, exfiltración de datos y acceso persistente en los entornos.

La vulnerabilidad fue descubierta por el investigador de Viettel Cyber Security, Dinh Ho Anh Khoa, quien la describió como otra evasión de la protección SafeControls de SharePoint.

SafeControls está diseñado para evitar que se instancien clases no confiables del lado del servidor mientras SharePoint analiza el marcado de la página y de la Web Part.

El problema se vuelve explotable cuando el componente ToolPane procesa directivas Register controladas por el atacante que se utilizan para mapear prefijos de etiquetas a controles ASP.NET.

Según el análisis técnico publicado por Viettel Cyber Security, ToolPane primero separa las directivas Register del marcado de control y valida sus nombres de tipo. Luego, SharePoint reconstruye esas directivas colocando los valores de los atributos entre comillas dobles.

Debido a que las comillas incrustadas no se escapan de forma segura, un valor malicioso puede alterar la directiva reconstruida, de manera conceptual similar a un fallo de inyección, e introducir otra directiva después de la verificación de seguridad pertinente pero antes de que ASP.NET analice el control.

Este error de orden permite que un atacante registre clases .NET que de otro modo serían peligrosas y llegue a gadgets de ejecución de código. Khoa demostró una cadena que involucra XamlServices.Parse(), un tipo genérico ExpandedWrapper, ObjectDataProvider y la deserialización de LosFormatter.

En lugar de escribir una webshell convencional en el disco, la técnica puede crear una webshell en memoria, lo que potencialmente reduce los artefactos obvios en el sistema de archivos y complica la respuesta ante incidentes.

La investigación pública contiene el marcado del exploit funcional, lo que reduce significativamente la barrera para su reproducción.

Microsoft afirma que la explotación requiere autenticación y solo acceso de bajo nivel. Sin embargo, el investigador mostró que el CVE-2026-65660 podría combinarse con una debilidad de autenticación de ToolPane independiente para obtener RCE previo a la autenticación cuando una implementación de SharePoint permite el acceso anónimo a páginas adecuadas.

Se informa que esa ruta anónima fue cerrada por la actualización de Microsoft del 9 de junio de 2026, lo que significa que los sistemas parcheados no deberían exponer la misma cadena de pre-autenticación.

Microsoft lanzó correcciones el 11 de agosto de 2026. Los niveles de compilación parcheados son 16.0.5565.1001 para SharePoint 2016, 16.0.10417.20198 para SharePoint 2019 y 16.0.19725.20522 para Subscription Edition.

El aviso de Microsoft requiere que tomes medidas como cliente y señala que las organizaciones deben instalar cada paquete de actualización aplicable; los administradores de SharePoint 2016 podrían necesitar ambos paquetes listados.

El investigador también informó que la técnica subyacente afecta a SharePoint 2013, que llegó al final de su soporte en abril de 2023, aunque la lista oficial de productos afectados de Microsoft solo cubre las versiones compatibles de 2016, 2019 y Subscription Edition.

Por lo tanto, si todavía operas SharePoint 2013, deberías tratar la migración o el aislamiento como algo urgente en lugar de esperar una actualización de seguridad que es poco probable que llegue.

En el momento de la publicación, Microsoft dijo que el CVE-2026-65660 no había sido divulgado ni explotado públicamente y calificó la explotación como poco probable. Esa evaluación ahora merece ser revisada porque el material técnico detallado es público.

Deberías parchear inmediatamente, restringir el acceso a internet y anónimo, auditar las cuentas de bajos privilegios y buscar solicitudes POST sospechosas que contengan marcado de Web Part inusual o XAML codificado.

Los equipos de respuesta también deben examinar el comportamiento de los procesos worker, procesos hijos inesperados, ensamblados anómalos y la memoria volátil, ya que un implante en memoria puede dejar pocos o ningún archivo de webshell en el disco.

También deberían preservar la telemetría de IIS, ULS, eventos de Windows, PowerShell y endpoints antes de reiniciar los servidores de SharePoint comprometidos durante la investigación.



Fuentes:
https://cybersecuritynews.com/microsoft-sharepoint-rce-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.