Microsoft SharePoint y MikroTik RouterOS — Fallos de RCE y Escalada de Privilegios Explotados Activamente en la Naturaleza (CVE-2026-65660)
Fecha de publicación: 26 de septiembre de 2026
Categoría: Vulnerability / Network Security
Introducción
La Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos (CISA) incorporó recientemente dos vectores críticos de seguridad que afectan a Microsoft SharePoint y a los dispositivos MikroTik RouterOS dentro de su catálogo de vulnerabilidades explotadas conocidas (KEV). Esta medida se fundamenta en evidencias técnicas de ataques activos en la naturaleza. El hallazgo involucra una cadena de explotación compleja en entornos de enrutamiento y una vulnerabilidad de ejecución remota de código en servidores corporativos de colaboración, documentada inicialmente como fallos de menor severidad y reevaluada tras observarse actividad maliciosa coordinada por parte de actores de amenaza.
¿Qué es el Catálogo KEV y los Componentes Afectados? (Análisis General)
El catálogo KEV de CISA recopiluje fallos de seguridad que cuentan con explotación confirmada en escenarios reales, obligando a las agencias federales y recomendando a la industria privada aplicar correcciones urgentes.
En este incidente se ven involucrados dos pilares tecnológicos distintos:
- Microsoft Office SharePoint: Plataforma de colaboración empresarial utilizada para la gestión documental y portales web internos. El fallo CVE-2026-65660 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H — Puntuación: 8.8, Alta) corresponde a una inyección de código (Improper control of generation of code, CWE-94), la cual originalmente fue catalogada de forma errónea por el fabricante como un problema de suplantación de identidad (spoofing).
- MikroTik RouterOS: Sistema operativo propietario basado en Linux que gestiona los routers y switches de la marca MikroTik, ampliamente desplegados en redes perimetrales empresariales y de proveedores de servicios. Las vulnerabilidades asociadas son CVE-2026-67279 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N — Puntuación: 6.9, Media; CWE-841) y CVE-2026-86060 (CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N — Puntuación: 9.2, Crítica; CWE-88).
¿Cómo funciona? (Análisis Técnico)
El análisis forense y de telemetría desglosa dos escenarios de ataque independientes pero altamente peligrosos:
-
Flujo de explotación en SharePoint (CVE-2026-65660):
- Entrada del exploit: Un atacante autenticado (con privilegios mínimos en la red) interactúa con los puntos finales vulnerables de SharePoint mediante peticiones web manipuladas.
- Inyección y ejecución: Debido a un control deficiente en la generación de código, los datos suministrados se interpretan dinámicamente, permitiendo al atacante ejecutar código arbitrario con los privilegios del servicio web a través de la red, facilitando ataques en dos fases observados por sensores de telemetría comercial.
-
Cadena de explotación en MikroTik RouterOS (“MikroTrick”, CVE-2026-67279 y CVE-2026-86060):
- Ruptura de fronteras de confianza: La cadena MikroTrick combina fallos en distintas capas del protocolo SSH de RouterOS. CVE-2026-67279 permite que un cliente no autenticado abra un canal de sesión tras una renegociación (rekey) solicitada por el cliente, incluso sin haber completado ni intentado la autenticación de usuario.
- Manipulación de argumentos y escalada: Mediante CVE-2026-6860 (CVE-2026-86060), un fallo en el manejo de argumentos durante el inicio de sesión SSH (con nombres de usuario que comienzan con un carácter prohibido) permite modificar la máscara de políticas confiables de RouterOS.
- Toma de control total: La combinación de ambas vulnerabilidades conduce a la creación, sobrescritura y reconstrucción no autenticada de archivos en el espacio de nombres administrado de RouterOS (incluyendo configuraciones), otorgando acceso administrativo total a la consola sin necesidad de contraseña.
“MikroTrick combina dos fallos en diferentes límites de confianza: el primero permite que una conexión no autenticada alcance una funcionalidad que RouterOS debería exponer solo tras el inicio de sesión; el segundo provoca que el proceso de inicio de sesión trate los datos de esa conexión como una identidad administrativa confiable.” — Emilio Gallegos (Bishop Fox)
Sistemas / Entornos Afectados
Los entornos expuestos abarcan servidores corporativos que ejecutan versiones vulnerables de Microsoft Office SharePoint y dispositivos de red perimetral que operan construcciones específicas de MikroTik RouterOS.
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (Resumido) |
|---|---|---|---|---|
| CVE-2026-65660 | CWE-94 (Code Injection) | RCE / Alto | 8.8 (High) | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CVE-2026-67279 | CWE-841 (Improper Enforcement of Behavioral Workflow) | Creación de sesión sin autenticar / Medio | 6.9 (Medium) | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N |
| CVE-2026-86060 | CWE-88 (Improper Neutralization of Argument Delimiters) | Escalada de privilegios / Crítico | 9.2 (Critical) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H |
Nota de versiones corregidas para MikroTik RouterOS: Las vulnerabilidades de RouterOS fueron solucionadas en las versiones 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable).
Mitigación y Detección
Remediación
- Aplicación inmediata de parches: Actualizar los servidores Microsoft SharePoint con los boletines de seguridad más recientes emitidos por el fabricante.
- Actualización de MikroTik RouterOS: Migrar inmediatamente los routers afectados a las versiones estables y de soporte a largo plazo corregidas (6.49.21, 7.23.4, 7.24.2 o superiores).
- Restricción de servicios expuestos: Deshabilitar el acceso SSH desde interfaces públicas de Internet en dispositivos de red; limitar la gestión administrativa a redes internas de confianza o túneles VPN dedicados.
Detección
- Monitoreo de logs de autenticación SSH: Buscar intentos de conexión anómalos que utilicen nombres de usuario con caracteres inusuales o secuencias de renegociación sin autenticación previa exitosa.
- Análisis de telemetría perimetral: Auditar peticiones HTTP inusuales dirigidas a componentes de SharePoint que involucren parámetros de ejecución de código.
# Regla conceptual de detección para intentos de acceso SSH anómalos en RouterOS
^\S+\sssh-login\[\d+\]:\s+unauthenticated\s+session\s+opened\s+with\s+prohibited\s+prefix
Recapitulando
La inclusión de CVE-2026-65660, CVE-2026-67279 y CVE-2026-86060 en el catálogo KEV subraya la agresividad con la que los atacantes aprovechan fallos en límites de confianza y controles de ejecución de código. La cadena MikroTrick demuestra cómo vulnerabilidades aparentemente dispares en protocolos de red pueden fusionarse para comprometer infraestructura crítica de manera completamente desatendida. La respuesta inmediata de los equipos de defensa mediante parches y segmentación perimetral es indispensable para mitigar el riesgo operativo.
Referencias
- CISA. (2026). CISA Adds Two Known Exploited Vulnerabilities Catalog. US Department of Homeland Security. https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog
- CISA. (2026). Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Microsoft. (2026). CVE-2026-65660 Security Update Guide. Microsoft Security Response Center (MSRC). https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-65660
- Previdian. (2026). CVE-2026-65660 Telemetry and Exploitation Analysis. https://previdian.com/CVE-2026-65660#telemetry
- CERT Polska. (2026). Technical Analysis of MikroTik Vulnerabilities. https://cert.pl/en/posts/2026/09/mikrotrick-technical-analysis/
- Bishop Fox. (2026). MikroTrick: Inside the RouterOS Takeover Chain. https://bishopfox.com/blog/mikrotrick-inside-the-routeros-takeover-chain
- NVD. (2026). NVD - CVE-2026-65660. National Institute of Standards and Technology. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660
- NVD. (2026). NVD - CVE-2026-67279. National Institute of Standards and Technology. https://mikrotik.com/supportsec/september-2026-vulnerability/
- NVD. (2026). NVD - CVE-2026-86060. National Institute of Standards and Technology. https://mikrotik.com/supportsec/september-2026-vulnerability/