Por Canuto  

Una falla crítica de deserialización en Microsoft SharePoint Server local ya cuenta con una prueba de concepto pública y explotación activa. Los atacantes buscan robar claves de máquina, por lo que instalar la actualización de julio de 2026 no basta: las organizaciones también deben rotar credenciales, investigar señales de compromiso y reducir la exposición.
***

  • CVE-2026-50522 tiene una puntuación CVSS 3.1 de 9.8 y permite ejecución remota de código sin autenticación ni interacción del usuario.
  • WatchTowr reportó ataques contra implementaciones locales de SharePoint enfocados en el robo de claves de máquina para conservar acceso después del parcheo.
  • Microsoft SharePoint Server 2016, 2019 y Subscription requieren actualización, rotación de claves y credenciales, además de una investigación forense.


CVE-2026-50522: SharePoint enfrenta una falla crítica explotada activamente

Una vulnerabilidad crítica bajo explotación

Microsoft SharePoint Server enfrenta una vulnerabilidad crítica de ejecución remota de código identificada como CVE-2026-50522. El problema afecta las implementaciones locales del producto y recibió una puntuación CVSS 3.1 de 9.8.

Microsoft incluyó la corrección en sus actualizaciones de seguridad del 14 de julio de 2026. La vulnerabilidad corresponde a CWE-502, una debilidad relacionada con la deserialización de datos no confiables.

El vector oficial indica que el ataque puede ejecutarse a través de la red, con baja complejidad, sin privilegios y sin interacción del usuario. También contempla un impacto total sobre la confidencialidad, integridad y disponibilidad.

En términos prácticos, el escenario permite que un atacante remoto ejecute código arbitrario en el contexto de la aplicación de SharePoint. Las granjas expuestas directamente a Internet enfrentan el mayor nivel de riesgo operativo.

Microsoft atribuyó el descubrimiento al investigador “splitline”, de DEVCORE. Después de la publicación de una prueba de concepto, la firma watchTowr informó sobre explotación activa contra implementaciones locales.

Por qué el parche no resuelve todo el problema

La principal preocupación no termina con la instalación de la actualización. Según el reporte de watchTowr, los atacantes están robando claves de máquina de SharePoint mediante una sola solicitud.

Estas claves incluyen materiales de validación y cifrado de ASP.NET. SharePoint las utiliza para firmar y cifrar ViewState, además de tokens relacionados con la autenticación.

Un intruso que obtiene ese material puede fabricar cargas útiles y elementos de autenticación que el entorno considera confiables. Por esa razón, una organización puede conservar una puerta de entrada incluso después de corregir la vulnerabilidad.

El riesgo convierte el parcheo en una medida de remediación, pero no necesariamente en una recuperación completa. Los administradores deben rotar las claves de máquina en cualquier servidor que pudiera haber estado expuesto.

También deben cambiar las cuentas de servicio y otras credenciales accesibles desde la granja. El reinicio de IIS resulta necesario para que las nuevas claves entren en vigor, de acuerdo con la guía descrita en el reporte.

El mecanismo técnico de la falla

La deserialización transforma un flujo de bytes en un objeto que una aplicación puede utilizar en memoria. El proceso se vuelve peligroso cuando reconstruye objetos a partir de entradas controladas por un atacante.

Una aplicación vulnerable puede permitir tipos, propiedades o rutas de código que no deberían activarse durante la reconstrucción. En entornos .NET, los atacantes pueden encadenar clases legítimas conocidas como “gadgets”.

Esas clases no fueron creadas necesariamente para ejecutar órdenes maliciosas. Sin embargo, sus comportamientos ordinarios pueden combinarse dentro de un gráfico de objetos diseñado para detonar acciones durante la deserialización.

En CVE-2026-50522, los objetos serializados bajo control del atacante llegan a la canalización de procesamiento de SharePoint. El servidor los carga y termina ejecutando código remoto en el contexto de la aplicación.

El vector publicado por Microsoft señala que el ataque no requiere autenticación. Una declaración citada en la cobertura del caso menciona, en cambio, a un atacante autenticado como mínimo con permisos de Propietario de Sitio.

Una discrepancia que afecta la evaluación de riesgo

La mención de un Propietario de Sitio implicaría la existencia de privilegios previos. Esa formulación podría provenir de otra vulnerabilidad de SharePoint incluida en el mismo lote de actualizaciones.

La descripción de la CVE y el vector oficial establecen PR:N, es decir, sin privilegios requeridos. Además, la explotación activa observada en entornos reales obliga a considerar el escenario no autenticado durante la planificación defensiva.

Las organizaciones deberían verificar los detalles directamente con la información del Microsoft Security Response Center. Mientras persista la discrepancia, tratar la falla como explotable sin autenticación reduce el riesgo de una falsa sensación de seguridad.

Microsoft había clasificado inicialmente la explotación como “Explotación Más Probable”. Los datos iniciales de SSVC de CISA no registraban explotación observada, aunque consideraban automatizable el ataque y le atribuían impacto técnico total.

La aparición de una prueba de concepto pública cambió rápidamente el panorama. watchTowr reportó después actividad contra servidores locales, con un objetivo especialmente preocupante: extraer las claves de máquina.

SharePoint como objetivo empresarial

SharePoint local suele ocupar una posición estratégica dentro de las organizaciones. Muchas empresas lo exponen a Internet y lo conectan con Active Directory y otros productos del ecosistema Microsoft.

La plataforma almacena documentos, procesos internos y conocimiento institucional. Un atacante puede utilizar ese contenido para robar información, preparar movimientos laterales o ampliar el control sobre otros sistemas empresariales.

Su integración también aumenta el valor de una intrusión inicial. Las credenciales y los permisos disponibles desde una granja comprometida pueden facilitar el acceso a recursos que no están directamente publicados en Internet.

El parcheo, además, presenta dificultades operativas. Las granjas suelen ser críticas para el negocio, las actualizaciones requieren coordinación entre varios servidores y cualquier interrupción genera costos políticos y productivos.

El resultado es una combinación peligrosa de exposición, datos valiosos y actualizaciones lentas. Esa presión ayuda a explicar por qué SharePoint local continúa bajo atención sostenida y coordinada de los atacantes.

Un historial reciente de ataques contra SharePoint

CVE-2026-50522 es la tercera vulnerabilidad de SharePoint Server con explotación activa durante este período. El caso llegó después de CVE-2026-56164 y CVE-2026-58644.

Ambas fallas fueron convertidas en herramientas de ataque de día cero antes de recibir correcciones en julio de 2026. La sucesión de incidentes muestra una presión persistente sobre las instalaciones locales.

CISA también advirtió sobre actores que explotan múltiples vulnerabilidades de SharePoint Server. Entre ellas aparecen CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644.

El objetivo de esas campañas consiste en obtener acceso no autorizado. La coincidencia temporal entre varios fallos aumenta la probabilidad de que los defensores deban investigar más de una vía de intrusión.

Las organizaciones que utilizan SharePoint local deben asumir que operan un producto bajo vigilancia constante. No basta con revisar una actualización aislada si existen señales de exposición o compromisos anteriores.

Versiones afectadas y canales de actualización

SharePoint Enterprise Server 2016 figura entre los productos vulnerables. Microsoft indica como resolución la aplicación de la actualización de seguridad correspondiente a julio de 2026.

SharePoint Server 2019 también está afectado por CVE-2026-50522. La misma actualización debe instalarse en todos los servidores que formen parte de la granja.

SharePoint Server Subscription completa la lista de versiones locales vulnerables. SharePoint Online, integrado en Microsoft 365, no está afectado porque el problema corresponde al servicio local.

Las actualizaciones pueden llegar mediante Windows Update, WSUS, anillos de actualización de Intune o Autopatch. Los administradores también pueden descargarlas manualmente desde el Catálogo de Actualizaciones de Microsoft.

Microsoft recomienda confirmar la versión exacta de cada servidor frente a la información del MSRC. Una granja parcialmente actualizada continúa expuesta, aunque algunos de sus nodos ya tengan el parche instalado.

Medidas urgentes para los administradores

Las empresas con granjas expuestas a Internet deben tratar la actualización como un cambio de emergencia. El primer paso consiste en instalar las actualizaciones de julio de 2026 en cada servidor afectado.

El segundo paso exige rotar las claves de máquina de ASP.NET en cualquier activo que pudiera haber estado expuesto. También deben rotarse las credenciales de servicio y otros secretos accesibles desde SharePoint.

La reducción de superficie de ataque debe acompañar la corrección. Cuando no exista una necesidad operativa, las organizaciones deberían eliminar la exposición directa a Internet y ubicar las granjas detrás de un WAF o proxy inverso con autenticación.

Las interfaces administrativas deben limitarse a redes de confianza. Esta medida no reemplaza el parche, pero puede reducir las oportunidades de explotación y contener el alcance de un incidente.

La guía también recomienda seguir las advertencias de CISA sobre SharePoint. Esas comunicaciones pueden aportar indicadores de compromiso y orientación de detección mientras continúe la explotación de varias CVE.

Qué buscar durante la investigación

Los defensores deben asumir que pudo existir explotación antes del parcheo. Esa hipótesis permite iniciar la búsqueda sin esperar pruebas concluyentes de compromiso.

Los registros de IIS y SharePoint pueden revelar solicitudes anómalas dirigidas a puntos finales relacionados con la canalización de deserialización. Las búsquedas deben cubrir los servidores expuestos y los nodos internos de la misma granja.

También conviene revisar procesos hijos inesperados de w3wp.exe. La aparición de cmd.exe o powershell.exe en ese contexto puede indicar que el atacante convirtió la ejecución remota en acciones dentro del sistema.

Los equipos de seguridad deben buscar archivos .aspx recién escritos y web shells en los directorios de layouts de SharePoint. Estos artefactos pueden ofrecer persistencia y facilitar nuevas operaciones.

Por último, deben investigarse tokens de autenticación falsificados y accesos privilegiados sin explicación. El robo de claves puede permitir actividades que no desaparecen con una simple actualización del software.

La lección para la respuesta a incidentes

El caso vuelve a mostrar el riesgo de la deserialización insegura en aplicaciones empresariales maduras. Una solicitud web puede transformarse en ejecución de código cuando la plataforma confía demasiado en objetos suministrados por el usuario.

La segunda lección es operativa: remediar una vulnerabilidad no equivale a recuperar un entorno potencialmente comprometido. El parche cierra la vía inicial, pero no invalida automáticamente las claves que el atacante pudo copiar.

Por eso, los planes de respuesta deben incluir rotación de credenciales y claves desde el comienzo. Esperar a tener evidencia definitiva puede ofrecer al intruso tiempo adicional para mantener el acceso.

El problema afecta a servidores locales, no a SharePoint Online. Esa diferencia es relevante para las organizaciones que evalúan migraciones, segmentación de redes o estrategias de reducción de superficie.

La combinación de CVSS 9.8, prueba de concepto pública, explotación activa y robo de claves exige una respuesta coordinada. Actualizar, rotar, investigar y limitar la exposición son pasos complementarios, no alternativas.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín