El 14 de julio de 2026, SharePoint Server 2016 y 2019 salieron de soporte extendido. Nada se apagó, ninguna intranet dejó de cargar, y esa es exactamente la trampa: todo sigue funcionando igual que la semana pasada, solo que ahora, cuando aparezca la siguiente vulnerabilidad, no habrá parche. Ni gratis ni de pago. Y sabemos cómo acaba eso, porque hace justo un año lo vimos en directo: se llamó ToolShell.
La fecha pasó y tu intranet sigue encendida
Desde el 14 de julio, Microsoft ya no publica actualizaciones de seguridad ni da soporte técnico para SharePoint Server 2016 ni 2019 (a Project Server 2016 y 2019 les tocó el mismo día). Los servidores siguen arrancando, la gente sigue subiendo documentos, y en la mayoría de empresas nadie ha notado nada. Ese es el problema de los fines de soporte: no duelen el día que ocurren. Duelen el día que alguien publica un CVE crítico y tú descubres que estás en la lista de los que nunca recibirán el parche.
Y hay muchísimo SharePoint on-prem ahí fuera. No en la portada de la web corporativa: en la intranet de recursos humanos, en el gestor documental del departamento técnico, en ese flujo de aprobaciones que alguien montó en 2017 y del que ya no queda ni el consultor ni la documentación. Funciona, nadie lo toca, y precisamente por eso nadie lo migra.
Esta vez no puedes pagar la prórroga
Con Windows 10 o Windows Server, quien va tarde tiene una vía de escape carísima pero real: las Extended Security Updates (ESU), parches de pago para después del fin de soporte. Para SharePoint Server 2016 y 2019, ese programa no existe. No hay cheque que firmar: la única versión on-prem que sigue recibiendo parches es SharePoint Server Subscription Edition. Microsoft ha dejado dos caminos —su nube o su suscripción— y ha quitado el tercero, que era pagar por seguir igual.
Se puede opinar sobre la jugada comercial (nosotros tenemos nuestra opinión: es la misma palanca que ya vimos con las licencias de virtualización, empujar por precio y por calendario hacia donde el fabricante quiere que estés). Pero la discusión comercial no cambia el hecho técnico: un servidor de colaboración lleno de documentos internos, expuesto a medio mundo y sin futuros parches, es una decisión que alguien de tu empresa está tomando por omisión cada semana que pasa.
ToolShell fue el ensayo general: más de 400 organizaciones en cuatro oleadas
Si alguien duda de que SharePoint on-prem sea un objetivo apetecible, no hace falta teorizar: basta mirar julio de 2025. La cadena de vulnerabilidades bautizada ToolShell (con CVE-2025-53770, CVSS 9.8, al frente) permitía ejecución remota de código sin autenticación en SharePoint Server. Entre el 17 y el 21 de julio, en cuatro oleadas, se comprometieron más de 400 organizaciones, incluida la agencia estadounidense que gestiona el arsenal nuclear (NNSA). Microsoft atribuyó la explotación a tres actores chinos —Linen Typhoon, Violet Typhoon y Storm-2603— y este último acabó desplegando el ransomware Warlock sobre servidores comprometidos.
El detalle que más nos marcó de ToolShell: los atacantes robaban las machine keys de ASP.NET, así que parchear no bastaba — había que rotar claves, porque con ellas el atacante podía volver a entrar con peticiones firmadas de aspecto legítimo. Y todo eso pasó cuando el producto aún recibía parches. Ahora imagina la misma película con un producto para el que el parche no va a llegar nunca.
SharePoint Online no se vio afectado por ToolShell. Esa asimetría —el mismo producto, atacado en su versión on-prem y a salvo en la nube porque el proveedor parchea a escala y en horas— es el argumento honesto a favor de migrar. No "la nube es el futuro": la nube es, en este caso concreto, quien te parchea el domingo por la noche mientras tu equipo duerme.
Las tres salidas (y cuándo tiene sentido cada una)
- 1.SharePoint Online (Microsoft 365). Para la mayoría, el destino correcto: desaparecen la granja, los parches mensuales y el hierro, y aparecen la integración con Teams y las funciones nuevas sin proyectos de upgrade. Si tu empresa ya vive en Microsoft 365 —correo, Teams, OneDrive—, mantener una granja on-prem solo para documentos suele ser inercia, no arquitectura. Ojo: migrar no es copiar; los flujos de trabajo clásicos, los sitios con código a medida y las plantillas antiguas se rehacen, no se arrastran.
- 2.SharePoint Server Subscription Edition. La única on-prem viva. Tiene sentido si la regulación o la soberanía del dato te obligan a tener el contenido en tu casa, o si dependes de soluciones de granja que no existen en la nube. El camino técnico es database attach (montas la granja nueva y le enganchas las bases de datos), y se puede subir directamente desde 2016, sin pasar por 2019. Eso sí: sigues siendo tú quien parchea, quien dimensiona y quien responde a las 3 de la mañana.
- 3.Híbrido. Colaboración del día a día en la nube; el contenido que de verdad no puede salir, en una granja Subscription Edition pequeña y muy vigilada. Es la opción más cara de operar —mantienes dos mundos— así que solo la recomendamos cuando hay un motivo regulatorio concreto, no como forma de no decidir.
La cuarta salida que casi nadie te ofrece: apagarlo
Antes de firmar ninguna migración, mide el uso real. En casi todos los SharePoint veteranos que hemos visto, una parte enorme del contenido lleva años sin que nadie lo abra: versiones de documentos de proyectos cerrados, sitios de departamentos que ya no existen, bibliotecas duplicadas "por si acaso". Migrar eso a la nube no es transformación digital: es pagar almacenamiento premium por trastos, y arrastrar a la herramienta nueva el desorden que hizo que la vieja cayera en desuso. A veces la respuesta correcta para medio SharePoint es un archivado barato de solo lectura y un apagado ordenado, y la migración de verdad es solo para lo que vive.
Si hoy no puedes migrar, al menos haz esto
Una migración seria lleva meses, y el soporte ya ha terminado. Mientras tanto, esto reduce el riesgo de forma real (que nadie te lo venda como plan: es el torniquete, no la cura):
- ✓Sácalo de Internet. ToolShell arrasó entre los servidores expuestos directamente. Si tu SharePoint se alcanza desde fuera sin VPN ni autenticación previa, ese es el cambio de esta semana.
- ✓Vigílalo como lo que es: un objetivo. EDR en los servidores de la granja y alguien mirando las alertas. En ToolShell, los primeros indicios eran procesos hijos raros del
w3wp.exe— exactamente lo que un EDR bien atendido levanta. - ✓Segméntalo. Que desde el servidor de SharePoint no se llegue cómodamente al resto de la red. Si cae, que caiga solo.
- ✓Backup inmutable del contenido, ya. Storm-2603 acabó cifrando con ransomware lo que ToolShell abrió. Si el SharePoint guarda la única copia de tus documentos, su fin de soporte también es un problema de backup, no solo de parches.
En corto
SharePoint 2016 y 2019 no van a avisarte: seguirán funcionando con normalidad hasta el día que dejen de hacerlo de golpe. No hay ESU, así que la decisión no es si mover el contenido, sino adónde y cuánto de él. Nuestra receta corta: mide qué se usa, archiva o apaga lo muerto, lleva a Microsoft 365 lo vivo salvo que la regulación mande otra cosa, y mientras dure la transición trata la granja vieja como lo que es desde el 14 de julio: un sistema sin red de seguridad. En everyWAN llevamos años haciendo exactamente ese recorrido con empresas —del servidor de la sala técnica al puesto de trabajo moderno— como parte de nuestro servicio de Modern Workplace. Si tienes un SharePoint de estos respirando en un rincón y quieres un plan con fechas en vez de un susto con fecha, hablamos.
Fuentes (verificadas): fin de soporte extendido de SharePoint Server 2016 y 2019 el 14-jul-2026 — Microsoft Learn (2016) y Microsoft Learn (2019); ausencia de programa ESU para SharePoint y rutas de migración — Channel Insider; upgrade a Subscription Edition por database attach, directo desde 2016 o 2019 — Microsoft Learn (proceso de upgrade); ToolShell / CVE-2025-53770, actores Linen Typhoon, Violet Typhoon y Storm-2603, robo de machine keys — Microsoft Security Blog; más de 400 organizaciones comprometidas en cuatro oleadas (Eye Security), NNSA entre las víctimas — CyberScoop; ransomware Warlock desplegado por Storm-2603 — The Record.
¿Todavía tienes un SharePoint 2016 o 2019 respirando en un rincón?
En everyWAN evaluamos qué contiene, qué se usa de verdad y trazamos el plan —Microsoft 365, Subscription Edition o apagado ordenado— con fechas y sin humo. El fin de soporte ya pasó; el plan no puede esperar a la próxima vulnerabilidad.
Hablar con everyWAN