SAFE. Guía para proteger tu vida digital y tu privacidad

21 jul 2026

Vulnerabilidad crítica en SharePoint on-prem explotada activamente

Según watchTowr, una tercera vulnerabilidad de SharePoint Server on-premises , corregida por Microsoft como parte de su actualización Patch Tuesday de julio de 2026, está siendo explotada activamente.

La vulnerabilidad en cuestión es CVE-2026-50522 (CVSS: 9.8), una deserialización crítica de datos no confiables en Microsoft Office SharePoint que podría permitir a un atacante no autorizado ejecutar código a través de una red. Microsoft reconoció al investigador de DEVCORE, "splitline", por descubrir y reportar la vulnerabilidad.

"En un ataque basado en la red, un atacante autenticado como al menos un propietario del sitio podría escribir código arbitrario para inyectarlo y ejecutarlo remotamente en el servidor de SharePoint", declaró Microsoft en un aviso publicado la semana pasada.

El vector de ataque es de red porque esta vulnerabilidad es explotable de forma remota y puede explotarse desde internet. La complejidad del ataque es baja porque un atacante no requiere un conocimiento previo significativo del sistema y puede lograr el éxito de forma repetible con la carga útil contra el componente vulnerable.

En una publicación compartida en LinkedIn, watchTowr afirmó haber detectado la explotación activa de esta vulnerabilidad en implementaciones locales de Microsoft SharePoint tras la publicación de una prueba de concepto (PoC) pública, que permite a los atacantes robar claves de máquina para mantener el acceso persistente.

"Los atacantes están obteniendo las claves de máquina de SharePoint mediante una sola solicitud", declaró el proveedor de seguridad. "Aplicar parches no es suficiente; los defensores deben rotar las credenciales en cualquier activo que pueda haber sido expuesto".

Defused Cyber ​​también reveló que es probable que los ciberdelincuentes estén explotando la vulnerabilidad CVE-2026-50522 para enviar una carga útil de deserialización .NET a un punto final de inicio de sesión de SharePoint. "Las solicitudes capturadas no contienen material de autenticación, lo que coincide con el perfil no autenticado de la vulnerabilidad 50522", afirmó.

La vulnerabilidad CVE-2026-50522 es la tercera en SharePoint Server, después de CVE-2026-56164 (CVSS: 5.3) y CVE-2026-58644 (CVSS: 9.8), que ha sido objeto de intentos de explotación activa. Las dos últimas se utilizaron como vulnerabilidades de día cero antes de su corrección en julio de 2026.

CISA ha advertido que ciberdelincuentes están explotando múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales.

"Estas vulnerabilidades afectan a todas las versiones compatibles de SharePoint Server locales (Subscription Edition, 2019 y 2016) e implican el establecimiento de la ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para obtener persistencia e implementar malware", dijo la agencia.

Fuente: THN



Suscríbete a nuestro Boletín

0 Comments:

Publicar un comentario

Gracias por dejar un comentario en Segu-Info.

Gracias por comentar!