Tornar al Blog

SharePoint 2016 i 2019 s'han quedat sense pedaços, i aquesta vegada no hi ha pròrroga a pagar

SharePoint 2016 i 2019 s'han quedat sense pedaços, i aquesta vegada no hi ha pròrroga a pagar

El 14 de juliol de 2026, SharePoint Server 2016 i 2019 van sortir del suport estès. No es va apagar res, cap intranet no va deixar de carregar, i aquesta és exactament la trampa: tot continua funcionant igual que la setmana passada, només que ara, quan aparegui la següent vulnerabilitat, no hi haurà pedaç. Ni gratuït ni de pagament. I sabem com acaba això, perquè fa just un any ho vam veure en directe: es va dir ToolShell.

La data va passar i la teva intranet continua encesa

Des del 14 de juliol, Microsoft ja no publica actualitzacions de seguretat ni dona suport tècnic per a SharePoint Server 2016 ni 2019 (a Project Server 2016 i 2019 els va tocar el mateix dia). Els servidors continuen arrencant, la gent continua pujant documents, i a la majoria d'empreses ningú no ha notat res. Aquest és el problema dels finals de suport: no fan mal el dia que passen. Fan mal el dia que algú publica un CVE crític i tu descobreixes que ets a la llista dels que mai no rebran el pedaç.

I hi ha moltíssim SharePoint on-prem allà fora. No a la portada del web corporatiu: a la intranet de recursos humans, al gestor documental del departament tècnic, en aquell flux d'aprovacions que algú va muntar el 2017 i del qual ja no queda ni el consultor ni la documentació. Funciona, ningú no el toca, i precisament per això ningú no el migra.

Aquesta vegada no pots pagar la pròrroga

Amb Windows 10 o Windows Server, qui va tard té una via d'escapament caríssima però real: les Extended Security Updates (ESU), pedaços de pagament per a després del final del suport. Per a SharePoint Server 2016 i 2019, aquest programa no existeix. No hi ha xec a signar: l'única versió on-prem que continua rebent pedaços és SharePoint Server Subscription Edition. Microsoft ha deixat dos camins —el seu núvol o la seva subscripció— i ha tret el tercer, que era pagar per continuar igual.

Es pot opinar sobre la jugada comercial (nosaltres tenim la nostra opinió: és la mateixa palanca que ja vam veure amb les llicències de virtualització, empènyer per preu i per calendari cap a on el fabricant vol que siguis). Però la discussió comercial no canvia el fet tècnic: un servidor de col·laboració ple de documents interns, exposat a mig món i sense futurs pedaços, és una decisió que algú de la teva empresa està prenent per omissió cada setmana que passa.

ToolShell va ser l'assaig general: més de 400 organitzacions en quatre onades

Si algú dubta que SharePoint on-prem sigui un objectiu llaminer, no cal teoritzar: n'hi ha prou de mirar el juliol de 2025. La cadena de vulnerabilitats batejada ToolShell (amb CVE-2025-53770, CVSS 9.8, al capdavant) permetia execució remota de codi sense autenticació a SharePoint Server. Entre el 17 i el 21 de juliol, en quatre onades, es van comprometre més de 400 organitzacions, inclosa l'agència nord-americana que gestiona l'arsenal nuclear (NNSA). Microsoft va atribuir l'explotació a tres actors xinesos —Linen Typhoon, Violet Typhoon i Storm-2603— i aquest últim va acabar desplegant el ransomware Warlock sobre servidors compromesos.

El detall que més ens va marcar de ToolShell: els atacants robaven les machine keys d'ASP.NET, així que pedaçar no n'hi havia prou — calia rotar claus, perquè amb elles l'atacant podia tornar a entrar amb peticions signades d'aspecte legítim. I tot això va passar quan el producte encara rebia pedaços. Ara imagina la mateixa pel·lícula amb un producte per al qual el pedaç no arribarà mai.

SharePoint Online no es va veure afectat per ToolShell. Aquesta asimetria —el mateix producte, atacat en la seva versió on-prem i estalvi al núvol perquè el proveïdor pedaça a escala i en hores— és l'argument honest a favor de migrar. No "el núvol és el futur": el núvol és, en aquest cas concret, qui et pedaça el diumenge a la nit mentre el teu equip dorm.

Les tres sortides (i quan té sentit cadascuna)

  • 1.SharePoint Online (Microsoft 365). Per a la majoria, la destinació correcta: desapareixen la granja, els pedaços mensuals i el ferro, i apareixen la integració amb Teams i les funcions noves sense projectes d'upgrade. Si la teva empresa ja viu a Microsoft 365 —correu, Teams, OneDrive—, mantenir una granja on-prem només per a documents sol ser inèrcia, no arquitectura. Compte: migrar no és copiar; els fluxos de treball clàssics, els llocs amb codi a mida i les plantilles antigues es refan, no s'arrosseguen.
  • 2.SharePoint Server Subscription Edition. L'única on-prem viva. Té sentit si la regulació o la sobirania de la dada t'obliguen a tenir el contingut a casa teva, o si depens de solucions de granja que no existeixen al núvol. El camí tècnic és database attach (muntes la granja nova i li enganxes les bases de dades), i es pot pujar directament des de 2016, sense passar per 2019. Això sí: continues sent tu qui pedaça, qui dimensiona i qui respon a les 3 de la matinada.
  • 3.Híbrid. Col·laboració del dia a dia al núvol; el contingut que de debò no pot sortir, en una granja Subscription Edition petita i molt vigilada. És l'opció més cara d'operar —mantens dos mons— així que només la recomanem quan hi ha un motiu regulatori concret, no com a manera de no decidir.

La quarta sortida que gairebé ningú no t'ofereix: apagar-lo

Abans de signar cap migració, mesura l'ús real. En gairebé tots els SharePoint veterans que hem vist, una part enorme del contingut fa anys que ningú no l'obre: versions de documents de projectes tancats, llocs de departaments que ja no existeixen, biblioteques duplicades "per si de cas". Migrar això al núvol no és transformació digital: és pagar emmagatzematge premium per trastos, i arrossegar a l'eina nova el desordre que va fer que la vella caigués en desús. De vegades la resposta correcta per a mig SharePoint és un arxivament barat de només lectura i una apagada ordenada, i la migració de debò és només per al que viu.

Si avui no pots migrar, almenys fes això

Una migració seriosa porta mesos, i el suport ja s'ha acabat. Mentrestant, això redueix el risc de manera real (que ningú no t'ho vengui com a pla: és el torniquet, no la cura):

  • Treu-lo d'Internet. ToolShell va arrasar entre els servidors exposats directament. Si el teu SharePoint és accessible des de fora sense VPN ni autenticació prèvia, aquest és el canvi d'aquesta setmana.
  • Vigila'l com el que és: un objectiu. EDR als servidors de la granja i algú mirant les alertes. A ToolShell, els primers indicis eren processos fills estranys del w3wp.exe — exactament el que un EDR ben atès aixeca.
  • Segmenta'l. Que des del servidor de SharePoint no s'arribi còmodament a la resta de la xarxa. Si cau, que caigui sol.
  • Backup immutable del contingut, ja. Storm-2603 va acabar xifrant amb ransomware el que ToolShell va obrir. Si el SharePoint guarda l'única còpia dels teus documents, el seu final de suport també és un problema de backup, no només de pedaços.

En curt

SharePoint 2016 i 2019 no t'avisaran: continuaran funcionant amb normalitat fins al dia que deixin de fer-ho de cop. No hi ha ESU, així que la decisió no és si moure el contingut, sinó cap a on i quant. La nostra recepta curta: mesura què es fa servir, arxiva o apaga el que és mort, porta a Microsoft 365 el que és viu llevat que la regulació mani una altra cosa, i mentre duri la transició tracta la granja vella com el que és des del 14 de juliol: un sistema sense xarxa de seguretat. A everyWAN fa anys que fem exactament aquest recorregut amb empreses —del servidor de la sala tècnica al lloc de treball modern— com a part del nostre servei de Modern Workplace. Si tens un SharePoint d'aquests respirant en un racó i vols un pla amb dates en comptes d'un ensurt amb data, parlem.

Fonts (verificades): final del suport estès de SharePoint Server 2016 i 2019 el 14-jul-2026 — Microsoft Learn (2016) i Microsoft Learn (2019); absència de programa ESU per a SharePoint i rutes de migració — Channel Insider; upgrade a Subscription Edition per database attach, directe des de 2016 o 2019 — Microsoft Learn (procés d'upgrade); ToolShell / CVE-2025-53770, actors Linen Typhoon, Violet Typhoon i Storm-2603, robatori de machine keys — Microsoft Security Blog; més de 400 organitzacions compromeses en quatre onades (Eye Security), NNSA entre les víctimes — CyberScoop; ransomware Warlock desplegat per Storm-2603 — The Record.

Encara tens un SharePoint 2016 o 2019 respirant en un racó?

A everyWAN avaluem què conté, què es fa servir de debò i tracem el pla —Microsoft 365, Subscription Edition o apagada ordenada— amb dates i sense fum. El final del suport ja ha passat; el pla no pot esperar la propera vulnerabilitat.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN