El
Esta falla se debe a una gestión inadecuada de la deserialización de datos no confiables. Un atacante autenticado puede enviar un paquete diseñado maliciosamente a través de la red, logrando la ejecución de comandos con privilegios de sistema, lo que constituye un riesgo de compromiso total para la infraestructura on-premises.
🛠️ Matriz de versiones afectadas y estado de soporte
Es imperativo realizar la actualización inmediata. El riesgo de compromiso lateral es extremadamente alto para las siguientes versiones que se ejecutan en entornos locales:
| Producto Afectado | Versión / Edición | Estado del Parche |
| SharePoint Server | Subscription Edition | Disponible (Update 2026-05) |
| SharePoint Server | 2019 | Disponible (Update 2026-05) |
| SharePoint Server | 2016 | Disponible (Update 2026-05) |
📋 Protocolo de Remediación (Paso a paso)
Para mitigar el riesgo, los administradores de sistemas deben seguir estrictamente el protocolo de actualización de Microsoft. No existen soluciones alternativas (workarounds) que ofrezcan una protección completa sin aplicar el parche oficial.
1. Auditoría de Versión
Verifique la versión instalada en su granja de servidores mediante el SharePoint Central Administration o vía
Get-SPProduct -Local
2. Preparación del Entorno
Realice una copia de seguridad completa de la base de datos de configuración y de contenido siguiendo la
.documentación oficial de Backup Suspenda los servicios de búsqueda y aplicaciones críticas para evitar conflictos durante la instalación.
3. Aplicación del Parche
Descargue el paquete de actualización específico desde el
Catálogo de Microsoft Update .Ejecute el archivo ejecutable (
.exe) en todos los servidores de la granja (Front-end, Application, Search).Nota Crítica: Tras instalar el binario, es obligatorio ejecutar el
SharePoint Products Configuration Wizard (opsconfigen consola) para actualizar el esquema de la base de datos.Comando recomendado:
psconfig -cmd upgrade -inplace b2b -force -cmd applicationcontent -install -cmd installfeatures
4. Verificación
Una vez finalizado, confirme que la versión del producto refleja la actualización de mayo de 2026. Revise los
⚠️ Recomendaciones de Seguridad Adicionales
Restricción de Acceso: Audite los permisos de los Site Members. Si el usuario no necesita capacidad de edición, reclasifique su nivel de acceso para reducir la superficie de ataque.
Segmentación de Red: Asegúrese de que el acceso al puerto 443 del servidor SharePoint esté limitado mediante firewalls a segmentos de red confiables.
Monitoreo EDR: Configure alertas en su solución
Microsoft Defender for Endpoint para detectar procesos sospechosos derivados dew3wp.exe(proceso de IIS), lo cual podría indicar un intento de explotación activa.
El parche no es opcional. Dada la facilidad de explotación (sin necesidad de privilegios de administrador), este CVE se considera una amenaza prioritaria para la continuidad operativa de cualquier organización.
🔍 Preguntas Frecuentes (FAQ)
Su peligrosidad radica en que, a pesar de tener una calificación de 8.8/10, solo requiere privilegios de "Site Member" (un nivel de acceso bajo) para permitir la ejecución remota de código (RCE). Esto significa que un atacante con permisos mínimos puede comprometer por completo el servidor host y la infraestructura on-premises asociada.
Instalar el binario solo actualiza los archivos locales, pero el proceso de psconfig es necesario para actualizar el esquema de la base de datos de SharePoint y asegurar que los cambios se propaguen correctamente en toda la granja de servidores, garantizando así que la vulnerabilidad sea eliminada a nivel lógico y estructural.
No. Según el Microsoft Security Response Center, no existen soluciones alternativas que ofrezcan una protección completa contra esta vulnerabilidad. La única medida efectiva es aplicar el parche oficial de seguridad a través del Catálogo de Microsoft Update.
Como medida de mitigación temporal, puede reclasificar los permisos de los "Site Members" para eliminar capacidades de edición innecesarias y restringir el acceso al puerto 443 del servidor SharePoint a través de firewalls, limitándolo únicamente a segmentos de red que sean estrictamente confiables.
El proceso w3wp.exe es el proceso de trabajo de IIS que gestiona la ejecución de SharePoint. Un intento de explotación de esta vulnerabilidad se manifestará a menudo como actividad anómala derivada de este proceso (como la ejecución de comandos inesperados), por lo que monitorearlo mediante herramientas EDR es vital para identificar ataques activos.