Ciberseguridad semanal: vulnerabilidades críticas y ataques a servicios clave

Esta semana se observó que vulnerabilidades críticas en sistemas de identidad y herramientas de productividad permiten ataques de tipo RCE y deterioro de servicios. Microsoft corrigió alrededor de 570 fallos, entre ellos dos zero‑days activos en SharePoint Server y Active Directory Federation Services. Además, la falla wp2shell en WordPress afecta a más de 500 millones de sitios, y se detectó explotación de una vulnerabilidad en el servicio de perfil de usuario de Windows.

CVE y severidad

CVE-2026-56164 (SharePoint Server) – severidad Crítica, explotación confirmada; CVE-2026-56155 (Active Directory Federation Services) – severidad Crítica, explotación confirmada; CVE-2026-60137 y CVE-2026-63030 (WordPress wp2shell) – severidad Crítica, vulnerabilidad pre‑autenticación.

Productos afectados

Fabricante Producto Componente Versiones afectadas Plataformas/SO
Microsoft SharePoint Server Vulnerabilidad CVE-2026-56164 Windows Server
Microsoft Active Directory Federation Services Vulnerabilidad CVE-2026-56155 Windows Server
Automattic WordPress wp2shell RCE Web (PHP)
Microsoft Windows User Profile Service LegacyHive Windows
Notepad++ SAS Notepad++ Instalador 8.9.7 Multiplataforma
Dell BIOS Firmware Windows (PC)
7-Zip 7-Zip Archivo Multiplataforma
F5 Networks F5 Nginx Diversas
Splunk Splunk Enterprise Vulnerabilidades Multiplataforma
Fortinet FortiOS Seguridad Dispositivos

Solución

Aplicar los parches de seguridad publicados por los respectivos proveedores.

Recomendaciones

Priorizar la instalación de los parches críticos, especialmente en entornos que ejecuten SharePoint Server, Active Directory Federation Services y WordPress; validar el despliegue en pruebas antes de producción y reiniciar los servicios afectados.

Referencias