Para los equipos de Infraestructura y SecOps en Chile y Latinoamérica, esta avalancha genera una parálisis operacional conocida como "fatiga de parches".

El dilema en la gestión de infraestructura es recurrente y complejo: aplicar un volumen masivo de parches en caliente puede desstabilizar la autenticación corporativa o dejar fuera de servicio repositorios documentales vitales; sin embargo, postergarlos expone la red interna a intrusiones de alto impacto.

En la realidad corporativa de nuestra región, donde predominan los entornos híbridos y las arquitecturas on-premise, servicios como Microsoft Active Directory Federation Services (ADFS) y SharePoint Server constituyen la columna vertebral de la identidad y la colaboración. Los grupos de ransomware dirigidos a Latam identifican claramente esta dependencia: un bypass o una elevación de privilegios en estos nodos expone directamente el dominio corporativo completo.

A continuación, analizamos técnicamente las amenazas con explotación activa comprobada y presentamos un plan de remediación en tres pasos para blindar la infraestructura sin comprometer la continuidad operativa.

Diagnóstico Técnico: Dos Zero-Days en la Infraestructura Crítica

Intentar aplicar cientos de correcciones en una sola ventana de mantenimiento es ineficiente y riesgoso. La ingeniería de ciberseguridad moderna exige una priorización quirúrgica: aislar e intervenir de inmediato los vectores que los atacantes ya están explotando en el salvaje.

Ficha Técnica de Amenazas Prioritarias

1. CVE-2026-56155 — Elevación de Privilegios en Microsoft ADFS

  • Componente Afectado: Microsoft Active Directory Federation Services (ADFS) on-premise.
  • Severidad: Importante (CVSSv3: 7.8).
  • Vector de Ataque: Local / Escalación de Privilegios (EoP).
  • Explotación Activa: Confirmada por el equipo de respuesta a incidentes de Microsoft (DART).
  • Impacto Operativo: Un atacante con acceso de privilegios mínimos en la red interna puede explotar esta falla para escalar a Administrador de Dominio o comprometer los tokens de federación. En entornos híbridos de Latam, el compromiso de ADFS permite el desplazamiento lateral ilimitado tanto en la red local como hacia los servicios federados en la nube.

2. CVE-2026-56164 — Elevación de Privilegios en Microsoft SharePoint Server

  • Componente Afectado: SharePoint Server 2016, 2019 y Subscription Edition.
  • Severidad Real: Crítica (Nota: Su puntuación CVSS de 5.3 resulta engañosa).
  • Vector de Ataque: Red / Peticiones HTTP POST sin autenticación previa.
  • Explotación Activa: Confirmada.
  • Impacto Operativo: Un atacante remoto no autenticado puede enviar peticiones HTTP POST especialmente manipuladas a la interfaz web de SharePoint para ejecutar acciones privilegiadas dentro del proceso de trabajo de IIS (w3wp.exe), comprometiendo el servidor web.

Plan de Acción en 3 Pasos: Priorización y Contención

Para neutralizar el riesgo sin detener la operación del negocio, la estrategia debe estructurarse en fases lógicas de menor a mayor nivel de intervención:

Paso 1: Descubrimiento y Aislamiento Objetivo

En lugar de desplegar paquetes masivos a través de Microsoft Intune o WSUS, configure motores de escaneo de vulnerabilidades (como Nessus) para filtrar específicamente los activos expuestos a CVE-2026-56155 y CVE-2026-56164.

  • Mapee todas las granjas ADFS activas y verifique sus niveles de parcheado actual.
  • Identifique los servidores SharePoint con interfaces expuestas a la extranet, zonas DMZ o segmentos de red de acceso general.

Paso 2: Aplicación de Mitigaciones Temporales (Sin Reinicio de Servidores)

Si la ventana de mantenimiento para reiniciar servidores no es factible a corto plazo, active medidas de contención perimetral e interna:

  • Para SharePoint Server: Habilite la integración de IIS con AMSI (Antimalware Scan Interface) y configure el modo de inspección en Full Request Body Scan. Esto permite interceptar e inspeccionar los payloads maliciosos en las peticiones HTTP POST antes de que sean procesados por el motor de SharePoint.
  • Para ADFS: Restrinja el acceso a las interfaces de administración de ADFS únicamente a bastiones de administración seguros (PAWs). Sitúe los frontales web detrás de una capa de protección perimetral o WAF (como Cloudflare) para mitigar el tráfico anómalo y aplicar reglas de inspección profunda L7.

Paso 3: Despliegue Controlado y Validaciones

Programe la instalación del parche de manera escalonada:

  1. Aplique la actualización primero en ambientes de staging o en nodos secundarios del clúster de ADFS y SharePoint.
  2. Ejecute pruebas sintéticas de autenticación SSO y verificación de servicios documentales.
  3. Tras validar la estabilidad, proceda con la actualización de los nodos principales en producción.

La Recomendación de Pronodo: Hacia una Arquitectura Híbrida Resiliente

La "fatiga de parches" es un síntoma de arquitecturas rígidas. Cuando actualizar un servidor on-premise representa un riesgo operativo inaceptable, la solución estructural no es postergar la seguridad, sino evolucionar la arquitectura.

Desde Pronodo, abordamos este desafío mediante un enfoque de ingeniería integral:

  1. Modernización de la Identidad (Hybrid Identity): Acompañamos la migración progresiva desde ADFS tradicional hacia esquemas de autenticación nativos en la nube con Microsoft Entra ID (Azure AD). Esto reduce drásticamente la superficie de ataque on-premise y elimina la necesidad de mantener infraestructura compleja de federación expuesta.
  2. Protección Perimetral y SASE: Implementamos soluciones de seguridad en capa 7 con Cloudflare, bloqueando intentos de RCE o escalación de privilegios en aplicaciones web corporativas antes de que el tráfico alcance la red interna.
  3. Automatización de Infraestructura: Automatizamos el aprovisionamiento, testing y despliegue de actualizaciones en servidores Windows y Linux mediante Red Hat Ansible, asegurando que las pruebas en ambientes de desarrollo sean réplicas exactas de producción.
  4. Resistencia y Continuidad Híbrida (DRaaS): Diseñamos arquitecturas de contingencia multi-nube en AWS o Azure para garantizar que, ante cualquier contingencia durante una ventana de mantenimiento o un incidente de seguridad, la operación conmute (failover) de forma transparente.
Conclusión: Las vulnerabilidades en infraestructura crítica seguirán apareciendo. La diferencia entre una organización expuesta y una resiliente no radica en aplicar parches a ciegas, sino en la capacidad técnica de aislar el riesgo con precisión mientras se consolida una arquitectura moderna.