TECHNOLOGY
Microsoft confirma explotación activa en SharePoint Server y AD FS: estos parches deben adelantarse

- Verificado: 2026-07-15 14:16 KST
- Base de verificación: Datos de seguridad de Microsoft del 14 de julio y catálogo KEV de CISA actualizado el mismo día
No conviene esperar al mantenimiento rutinario porque una puntuación parezca moderada. Microsoft marcó CVE-2026-56164 de SharePoint Server y CVE-2026-56155 de AD FS como explotadas activamente el 14 de julio. CISA las añadió ese mismo día a su catálogo KEV.
Ambas elevan privilegios, pero con condiciones distintas. SharePoint puede atacarse por red sin autenticación, con baja complejidad y sin acción del usuario. AD FS exige acceso local autorizado con pocos privilegios, pero puede terminar en privilegios de administrador.
Explotación confirmada no significa que todos los servidores estén comprometidos. Significa que inventario, parche, reducción de exposición y conservación de registros deben pasar al frente.
Qué se está explotando
- CVE-2026-56164: falta autenticación en una función crítica de SharePoint. CVSS 5,3, explotación confirmada y fecha CISA para agencias federales de EE. UU. el 17 de julio.
- CVE-2026-56155: control de acceso insuficientemente granular en AD FS. CVSS 7,8 y fecha federal CISA el 28 de julio.
- Esas fechas obligan a agencias civiles federales estadounidenses, no a todas las organizaciones, pero son una señal útil de prioridad.
Primero separe los entornos afectados
- SharePoint: Microsoft enumera Enterprise Server 2016, Server 2019 y Subscription Edition. SharePoint Online no figura como producto afectado.
- AD FS: se enumeran Windows Server 2012, 2012 R2, 2016, 2019, 2022 y 2025, además de algunas compilaciones Windows 10 de servicio prolongado. Confirme si el rol está instalado.
- Uso personal: quien solo usa Microsoft 365 sin alojar estos servidores no instala parches de servidor; debe consultar al responsable de su cuenta laboral o educativa.
Seis pasos para hoy
- Inventario y responsable: liste cada granja SharePoint y servidor AD FS local con versión, dirección pública, exposición y encargado.
- SharePoint primero: KB5002891 para 2016, KB5002883 para 2019 y KB5002882 para Subscription Edition. Siga la guía oficial, haga copia y verifique versión y salud de la granja.
- AMSI como refuerzo: active la integración para SharePoint e IIS y Request Body Scan en Full. No sustituye al parche.
- Actualizar AD FS: aplique la actualización de Windows de julio correspondiente. Microsoft indica reinicio; revise redundancia y reversión.
- Conservar pruebas: guarde registros de IIS, SharePoint, Windows, autenticación y administración. Accesos, privilegios o administradores anómalos requieren respuesta a incidentes.
- Validar servicios: pruebe búsqueda, carga e inicio de sesión en SharePoint y emisión de tokens en AD FS; registre KB, hora, responsable y resultado.
Qué deben revisar usuarios y proveedores
- No se debe “parchear” desde un enlace recibido por mensaje. Empleados y estudiantes deben usar solo el portal y soporte oficiales.
- El proveedor debe informar servidores afectados, KB instalada, hora, reinicio y prueba de servicio, no limitarse a decir que hay actualización automática.
- Una consola abierta a internet requiere revisar VPN, controles de acceso y listas permitidas además del parche.
Cómo interpretar la alerta sin exagerar
- La etiqueta “Moderate” de SharePoint no debe pesar más que la explotación activa y la ruta de red sin autenticación.
- La explotación global no demuestra que una organización concreta haya sido vulnerada.
- No confunda SharePoint Online con SharePoint Server local.
- AMSI no sustituye al parche y el parche no descarta una intrusión anterior.
Fuentes oficiales
- Microsoft Security Update Guide: CVE-2026-56164 (SharePoint Server)
- Microsoft Security Update Guide: CVE-2026-56155 (AD FS)
- Microsoft July 2026 security update data (official CVRF API)
- CISA Known Exploited Vulnerabilities Catalog
- Microsoft: Configure AMSI integration with SharePoint Server
Conclusión: Si opera SharePoint Server o AD FS, identifique la versión, adelante SharePoint y no cierre hasta comprobar AMSI, registros y servicios.