Detalle de la noticia

Vulnerabilidad

SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild

Fuente: The Hacker News Publicado: 26/09/2026 · 08:49 UTC
Compartir:
Vulnerabilidad SharePoint RCE and MikroTik RouterOS Flaws Actively Exploited in the Wild
Imagen: The Hacker News

La Agen­cia de Ci­ber­se­gu­ri­dad y Se­gu­ri­dad de In­fra­es­truc­tu­ra de Es­ta­dos Uni­dos in­cor­po­ró un par de fa­llas de se­gu­ri­dad a su ca­tá­lo­go de vul­ne­ra­bi­li­da­des ex­plo­ta­das co­no­ci­das, tras re­gis­trar­se evi­den­cias de su uso ac­ti­vo en ata­ques reales. Los pro­ble­mas afec­tan a pla­ta­for­mas de Mi­cro­soft Sha­re­Point y a equi­pos Mi­kro­Tik Rou­te­rOS.

En cuan­to al fallo de Mi­cro­soft Of­fi­ce Sha­re­Point, este con­sis­te en una de­bi­li­dad de in­yec­ción de có­di­go que po­si­bi­li­ta que un ata­can­te au­to­ri­za­do eje­cu­te có­di­go a tra­vés de la red. Aun­que ini­cial­men­te fue des­cri­to por la com­pa­ñía como un pro­ble­ma de su­plan­ta­ción de iden­ti­dad, la em­pre­sa ac­tua­li­zó su aviso al cons­ta­tar que podía apro­ve­char­se para lo­grar la eje­cu­ción re­mo­ta de có­di­go, exis­tien­do prue­bas feha­cien­tes de ata­ques ob­ser­va­dos aun­que sin de­ta­llar la au­to­ría ni el al­can­ce exac­to de las in­tru­sio­nes.

La se­gun­da vul­ne­ra­bi­li­dad aña­di­da afec­ta a Mi­kro­Tik Rou­te­rOS y está vin­cu­la­da a una ges­tión in­co­rrec­ta del flujo de tra­ba­jo, lo que per­mi­te que un clien­te sin au­ten­ti­car abra un canal de se­sión y envíe so­li­ci­tu­des de eje­cu­ción. Esta falla se ha com­bi­na­do con otra vul­ne­ra­bi­li­dad de in­yec­ción de ar­gu­men­tos en el pro­ce­so de ini­cio de se­sión me­dian­te una ca­de­na de ex­plo­ta­ción de­no­mi­na­da Mi­kro­Trick, lo­gran­do el con­trol ad­mi­nis­tra­ti­vo total de en­ru­ta­do­res vul­ne­ra­bles ex­pues­tos a in­ter­net sin re­que­rir con­tra­se­ña.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre otros as­pec­tos adi­cio­na­les de los in­ci­den­tes ni sobre me­di­das de mi­ti­ga­ción es­pe­cí­fi­cas más allá de las fe­chas y pla­zos men­cio­na­dos para agen­cias fe­de­ra­les.