Microsoft ha lanzado una actualización para corregir dos vulnerabilidades críticas de tipo zero-day en SharePoint Server, que han sido explotadas activamente por ciberatacantes desde inicios de julio. De acuerdo con ESET advierte que estas fallas ya han sido aprovechadas para comprometer al menos 50 organizaciones en distintas partes del mundo.
Las vulnerabilidades, identificadas como CVE-2025-53770 y CVE-2025-53771, afectan a las versiones locales de SharePoint Server, específicamente SharePoint 2016, SharePoint 2019 y SharePoint Server Subscription Edition. Es importante destacar que SharePoint Online (365) no se ve afectado por estas fallas.
Según explica Camilo Gutiérrez Amaya, jefe del Laboratorio de Investigación de ESET Latinoamérica, estas vulnerabilidades permiten a los atacantes ejecutar código de manera remota en los servidores afectados, sin necesidad de autenticación previa. Esto les da la posibilidad de tomar control total del servidor y, en algunos casos, instalar backdoors para mantener el acceso a largo plazo.
Las fallas se relacionan con un proceso de “Deserialización de datos no confiables”, según lo describió la compañia en un comunicado oficial. Expertos citados por The Washington Post señalan que estos ataques podrían permitir la extracción de claves criptográficas sensibles de los servidores vulnerables, lo que agrava el riesgo de compromiso.
Los ataques se han vinculado con la campaña maliciosa conocida como ToolShell, que ha afectado tanto a entidades gubernamentales como a empresas privadas, incluyendo sectores de telecomunicaciones y tecnología. Aunque algunos reportes indican actividad desde el 7 de julio, fue entre el 18 y 19 de este mes cuando se registró un aumento significativo en los intentos de explotación.4
Se recomienda a los administradores de sistemas verificar qué versión de SharePoint están utilizando y asegurarse de que sea compatible con los parches de seguridad disponibles. Además, se aconseja rotar las “machine keys” de ASP.NET, reiniciar IIS en todos los servidores afectados, y mantener una vigilancia constante sobre los sistemas.
“Es fundamental mantenerse informado sobre las últimas amenazas para poder reaccionar a tiempo y proteger tanto la infraestructura como la información sensible”. Así concluyó Gutiérrez Amaya.
