{"id":582,"date":"2026-07-15T14:16:58","date_gmt":"2026-07-15T05:16:58","guid":{"rendered":"https:\/\/onepress.co.kr\/index.php\/briefing\/2026-07-15-microsoft-server-zero-day-check-es\/"},"modified":"2026-07-15T14:16:58","modified_gmt":"2026-07-15T05:16:58","slug":"2026-07-15-microsoft-server-zero-day-check-es","status":"publish","type":"briefing","link":"https:\/\/onepress.co.kr\/index.php\/briefing\/2026-07-15-microsoft-server-zero-day-check-es\/","title":{"rendered":"Microsoft confirma explotaci\u00f3n activa en SharePoint Server y AD FS: estos parches deben adelantarse"},"content":{"rendered":"<figure class=\"wp-block-image size-large\">\n  <img decoding=\"async\" src=\"https:\/\/onepress.co.kr\/wp-content\/uploads\/2026\/07\/microsoft-server-patch-response-scene.png\" alt=\"Dos t\u00e9cnicos revisan un rack de servidores y pantallas de gesti\u00f3n en una sala inform\u00e1tica luminosa\" \/><figcaption>Imagen ONEPRESS de tecnolog\u00eda y seguridad p\u00fablica centrada en comprobar actualizaciones de servidor en operaciones reales.<\/figcaption><\/figure>\n<ul>\n<li><strong>Verificado:<\/strong> 2026-07-15 14:16 KST<\/li>\n<li><strong>Base de verificaci\u00f3n:<\/strong> Datos de seguridad de Microsoft del 14 de julio y cat\u00e1logo KEV de CISA actualizado el mismo d\u00eda<\/li>\n<\/ul>\n<p><strong>No conviene esperar al mantenimiento rutinario porque una puntuaci\u00f3n parezca moderada.<\/strong> Microsoft marc\u00f3 CVE-2026-56164 de SharePoint Server y CVE-2026-56155 de AD FS como explotadas activamente el 14 de julio. CISA las a\u00f1adi\u00f3 ese mismo d\u00eda a su cat\u00e1logo KEV.<\/p>\n<p>Ambas elevan privilegios, pero con condiciones distintas. SharePoint puede atacarse por red sin autenticaci\u00f3n, con baja complejidad y sin acci\u00f3n del usuario. AD FS exige acceso local autorizado con pocos privilegios, pero puede terminar en privilegios de administrador.<\/p>\n<p><strong>Explotaci\u00f3n confirmada no significa que todos los servidores est\u00e9n comprometidos.<\/strong> Significa que inventario, parche, reducci\u00f3n de exposici\u00f3n y conservaci\u00f3n de registros deben pasar al frente.<\/p>\n<h2>Qu\u00e9 se est\u00e1 explotando<\/h2>\n<ul>\n<li><strong>CVE-2026-56164:<\/strong> falta autenticaci\u00f3n en una funci\u00f3n cr\u00edtica de SharePoint. CVSS 5,3, explotaci\u00f3n confirmada y fecha CISA para agencias federales de EE. UU. el 17 de julio.<\/li>\n<li><strong>CVE-2026-56155:<\/strong> control de acceso insuficientemente granular en AD FS. CVSS 7,8 y fecha federal CISA el 28 de julio.<\/li>\n<li>Esas fechas obligan a agencias civiles federales estadounidenses, no a todas las organizaciones, pero son una se\u00f1al \u00fatil de prioridad.<\/li>\n<\/ul>\n<h2>Primero separe los entornos afectados<\/h2>\n<ul>\n<li><strong>SharePoint:<\/strong> Microsoft enumera Enterprise Server 2016, Server 2019 y Subscription Edition. SharePoint Online no figura como producto afectado.<\/li>\n<li><strong>AD FS:<\/strong> se enumeran Windows Server 2012, 2012 R2, 2016, 2019, 2022 y 2025, adem\u00e1s de algunas compilaciones Windows 10 de servicio prolongado. Confirme si el rol est\u00e1 instalado.<\/li>\n<li><strong>Uso personal:<\/strong> quien solo usa Microsoft 365 sin alojar estos servidores no instala parches de servidor; debe consultar al responsable de su cuenta laboral o educativa.<\/li>\n<\/ul>\n<h2>Seis pasos para hoy<\/h2>\n<ol>\n<li><strong>Inventario y responsable:<\/strong> liste cada granja SharePoint y servidor AD FS local con versi\u00f3n, direcci\u00f3n p\u00fablica, exposici\u00f3n y encargado.<\/li>\n<li><strong>SharePoint primero:<\/strong> KB5002891 para 2016, KB5002883 para 2019 y KB5002882 para Subscription Edition. Siga la gu\u00eda oficial, haga copia y verifique versi\u00f3n y salud de la granja.<\/li>\n<li><strong>AMSI como refuerzo:<\/strong> active la integraci\u00f3n para SharePoint e IIS y Request Body Scan en Full. No sustituye al parche.<\/li>\n<li><strong>Actualizar AD FS:<\/strong> aplique la actualizaci\u00f3n de Windows de julio correspondiente. Microsoft indica reinicio; revise redundancia y reversi\u00f3n.<\/li>\n<li><strong>Conservar pruebas:<\/strong> guarde registros de IIS, SharePoint, Windows, autenticaci\u00f3n y administraci\u00f3n. Accesos, privilegios o administradores an\u00f3malos requieren respuesta a incidentes.<\/li>\n<li><strong>Validar servicios:<\/strong> pruebe b\u00fasqueda, carga e inicio de sesi\u00f3n en SharePoint y emisi\u00f3n de tokens en AD FS; registre KB, hora, responsable y resultado.<\/li>\n<\/ol>\n<h2>Qu\u00e9 deben revisar usuarios y proveedores<\/h2>\n<ul>\n<li>No se debe \u201cparchear\u201d desde un enlace recibido por mensaje. Empleados y estudiantes deben usar solo el portal y soporte oficiales.<\/li>\n<li>El proveedor debe informar servidores afectados, KB instalada, hora, reinicio y prueba de servicio, no limitarse a decir que hay actualizaci\u00f3n autom\u00e1tica.<\/li>\n<li>Una consola abierta a internet requiere revisar VPN, controles de acceso y listas permitidas adem\u00e1s del parche.<\/li>\n<\/ul>\n<h2>C\u00f3mo interpretar la alerta sin exagerar<\/h2>\n<ul>\n<li>La etiqueta \u201cModerate\u201d de SharePoint no debe pesar m\u00e1s que la explotaci\u00f3n activa y la ruta de red sin autenticaci\u00f3n.<\/li>\n<li>La explotaci\u00f3n global no demuestra que una organizaci\u00f3n concreta haya sido vulnerada.<\/li>\n<li>No confunda SharePoint Online con SharePoint Server local.<\/li>\n<li>AMSI no sustituye al parche y el parche no descarta una intrusi\u00f3n anterior.<\/li>\n<\/ul>\n<h2>Fuentes oficiales<\/h2>\n<ul>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-56164\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft Security Update Guide: CVE-2026-56164 (SharePoint Server)<\/a><\/li>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-56155\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft Security Update Guide: CVE-2026-56155 (AD FS)<\/a><\/li>\n<li><a href=\"https:\/\/api.msrc.microsoft.com\/cvrf\/v3.0\/cvrf\/2026-Jul\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft July 2026 security update data (official CVRF API)<\/a><\/li>\n<li><a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\" rel=\"noopener noreferrer\">CISA Known Exploited Vulnerabilities Catalog<\/a><\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/sharepoint\/security-for-sharepoint-server\/configure-amsi-integration\" target=\"_blank\" rel=\"noopener noreferrer\">Microsoft: Configure AMSI integration with SharePoint Server<\/a><\/li>\n<\/ul>\n<p><strong>Conclusi\u00f3n:<\/strong> Si opera SharePoint Server o AD FS, identifique la versi\u00f3n, adelante SharePoint y no cierre hasta comprobar AMSI, registros y servicios.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft confirm\u00f3 explotaci\u00f3n activa de dos fallos en SharePoint Server y AD FS; CISA a\u00f1adi\u00f3 ambos a KEV. Las organizaciones con servidores locales deben revisar activos, exposici\u00f3n, parches y registros hoy.<\/p>\n","protected":false},"featured_media":0,"template":"","meta":[],"class_list":["post-582","briefing","type-briefing","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/briefing\/582","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/briefing"}],"about":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/types\/briefing"}],"wp:attachment":[{"href":"https:\/\/onepress.co.kr\/index.php\/wp-json\/wp\/v2\/media?parent=582"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}