Crítica vulnerabilidad RCE de SharePoint CVE-2026-50522 bajo explotación activa tras PoC público

Una tercera vulnerabilidad de SharePoint Server corregida por Microsoft en su actualización de Patch Tuesday de julio de 2026 está siendo explotada activamente, según informó la firma de seguridad watchTowr. La falla identificada como CVE-2026-50522 posee una puntuación CVSS de 9.8, considerada crítica, y corresponde a una deserialización de datos no confiables en Microsoft Office SharePoint que podría permitir a un atacante no autorizado ejecutar código a través de la red. Microsoft atribuyó el descubrimiento y reporte de la vulnerabilidad al investigador "splitline" de DEVCORE.

"En un ataque basado en red, un atacante autenticado al menos como propietario del sitio podría escribir código arbitrario para inyectar y ejecutar código de forma remota en el servidor SharePoint", señaló Microsoft en un aviso publicado la semana pasada. "El vector de ataque es Red (AV:N) porque esta vulnerabilidad es explotable de forma remota y puede ser explotada desde internet. La complejidad del ataque es Baja (AC:Baja) porque un atacante no requiere un conocimiento previo significativo del sistema y puede lograr un éxito repetible con la carga útil contra el componente vulnerable".

La compañía tecnológica también etiquetó CVE-2026-50522 con una evaluación de explotabilidad de "Explotación Más Probable". En una publicación compartida en LinkedIn, watchTowr indicó que ha detectado explotación activa de esta falla contra implementaciones locales de Microsoft SharePoint tras la publicación de un exploit de prueba de concepto (PoC) público, lo que permite a los atacantes robar claves de máquina para mantener acceso persistente.

"Los atacantes están extrayendo claves de máquina de SharePoint mediante una única solicitud", afirmó el proveedor de seguridad. "Solo parchear no es suficiente; los defensores deben rotar las credenciales en cualquier activo que pueda haber estado expuesto".

Defused Cyber también ha revelado que los actores de amenazas probablemente están explotando CVE-2026-50522 para enviar una carga útil de deserialización .NET a un endpoint de inicio de sesión de SharePoint. "Las solicitudes capturadas no llevan material de autenticación, coincidiendo con el perfil no autenticado de 50522", señaló la firma.

CVE-2026-50522 es la tercera vulnerabilidad en SharePoint Server después de CVE-2026-56164 (CVSS 5.3) y CVE-2026-58644 (CVSS 9.8) en ser objeto de explotación activa, siendo estas dos últimas utilizadas como vulnerabilidades de día cero antes de ser corregidas en julio de 2026. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha advertido que los actores de amenazas están explotando múltiples vulnerabilidades de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales.

"Estas vulnerabilidades afectan a todas las versiones compatibles de SharePoint Server local (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para obtener persistencia e implementar malware", indicó la agencia.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *