Esta semana se observó que vulnerabilidades críticas en sistemas de identidad y herramientas de productividad permiten ataques de tipo RCE y deterioro de servicios. Microsoft corrigió alrededor de 570 fallos, entre ellos dos zero‑days activos en SharePoint Server y Active Directory Federation Services. Además, la falla wp2shell en WordPress afecta a más de 500 millones de sitios, y se detectó explotación de una vulnerabilidad en el servicio de perfil de usuario de Windows.
CVE y severidad
CVE-2026-56164 (SharePoint Server) – severidad Crítica, explotación confirmada; CVE-2026-56155 (Active Directory Federation Services) – severidad Crítica, explotación confirmada; CVE-2026-60137 y CVE-2026-63030 (WordPress wp2shell) – severidad Crítica, vulnerabilidad pre‑autenticación.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas | Plataformas/SO |
|---|---|---|---|---|
| Microsoft | SharePoint Server | Vulnerabilidad CVE-2026-56164 | Windows Server | |
| Microsoft | Active Directory Federation Services | Vulnerabilidad CVE-2026-56155 | Windows Server | |
| Automattic | WordPress | wp2shell RCE | Web (PHP) | |
| Microsoft | Windows User Profile Service | LegacyHive | Windows | |
| Notepad++ SAS | Notepad++ | Instalador | 8.9.7 | Multiplataforma |
| Dell | BIOS | Firmware | Windows (PC) | |
| 7-Zip | 7-Zip | Archivo | Multiplataforma | |
| F5 Networks | F5 | Nginx | Diversas | |
| Splunk | Splunk Enterprise | Vulnerabilidades | Multiplataforma | |
| Fortinet | FortiOS | Seguridad | Dispositivos |
Solución
Aplicar los parches de seguridad publicados por los respectivos proveedores.
Recomendaciones
Priorizar la instalación de los parches críticos, especialmente en entornos que ejecuten SharePoint Server, Active Directory Federation Services y WordPress; validar el despliegue en pruebas antes de producción y reiniciar los servicios afectados.
Referencias
- https://cybersecuritynews.com/weekly-cyber-security-newsletter-bulletin/
- NVD: CVE-2026-56164
- MITRE: CVE-2026-56164
- Microsoft Security Update Guide: CVE-2026-56164
- NVD: CVE-2026-56155
- MITRE: CVE-2026-56155
- Microsoft Security Update Guide: CVE-2026-56155
- NVD: CVE-2026-60137
- MITRE: CVE-2026-60137
- WordPress Security Portal
- BleepingComputer: wp2shell WordPress RCE vulnerability
- Dark Reading: Microsoft zero‑day exploited in SharePoint
- BleepingComputer: LegacyHive Windows zero‑day PoC
