Por Canuto  

Una vulnerabilidad crítica de Microsoft SharePoint Server, con CVSS 9,8 y explotación activa, permite ejecutar código de forma remota. Los defensores también deben rotar claves y credenciales, porque el parche podría no expulsar a un atacante que ya obtuvo material criptográfico.
***

  • CVE-2026-50522 afecta a SharePoint Server 2016, 2019 y Subscription Edition, pero no a SharePoint Online.
  • La falla de deserialización tiene una puntuación CVSS 3.1 de 9,8 y cuenta con una prueba de concepto pública.
  • La respuesta debe incluir parches, rotación de claves de máquina, reducción de exposición y búsqueda de compromisos.


SharePoint enfrenta una falla crítica de ejecución remota explotada activamente

Microsoft SharePoint Server enfrenta una vulnerabilidad crítica de ejecución remota de código que ya registra explotación activa. La falla, identificada como CVE-2026-50522, afecta instalaciones locales y recibió una puntuación CVSS 3.1 de 9,8.

El problema se incorporó a las actualizaciones de seguridad de Microsoft publicadas el 14 de julio de 2026. La debilidad corresponde a CWE-502, una categoría relacionada con la deserialización de datos no confiables.

Según Dark Web Informer, la aparición de una prueba de concepto pública aceleró los ataques contra implementaciones locales. La firma watchTowr informó además que los intrusos intentan robar claves de máquina para conservar acceso después de la instalación del parche.

Una vulnerabilidad con impacto total

CVE-2026-50522 permite que un atacante envíe datos especialmente preparados al servidor SharePoint. La aplicación procesa esos objetos durante la deserialización y puede terminar ejecutando código controlado por el intruso.

La deserialización transforma un flujo de bytes en un objeto que el software puede utilizar. El riesgo aparece cuando la aplicación reconstruye objetos sin limitar de forma adecuada los tipos, propiedades o rutas de código permitidas.

En entornos .NET, un atacante puede encadenar clases legítimas conocidas como “gadgets”. Sus comportamientos normales, activados durante la reconstrucción del objeto, pueden conducir a la ejecución de comandos arbitrarios.

El vector oficial de la vulnerabilidad indica que el ataque puede realizarse a través de la red, con baja complejidad y sin privilegios. Tampoco requiere interacción de la víctima y puede afectar la confidencialidad, integridad y disponibilidad.

La combinación de esos factores explica la calificación CVSS 3.1 de 9,8. Microsoft acreditó al investigador de DEVCORE identificado como “splitline” por el descubrimiento de la vulnerabilidad.

Una discrepancia sobre la autenticación

La información oficial de la CVE describe a un atacante no autorizado que puede ejecutar código mediante una red. El vector CVSS también utiliza la condición PR:N, que significa que no se requieren privilegios.

Sin embargo, una declaración de asesoramiento atribuida a Microsoft menciona a un atacante autenticado como, al menos, Propietario de Sitio. Ese lenguaje sugeriría un requisito de privilegios para la explotación.

La diferencia podría deberse a que una descripción de otra vulnerabilidad de SharePoint fue trasladada al mismo lote de actualizaciones. El material disponible no permite resolver por completo esa contradicción.

Para la planificación de riesgos, la recomendación es tratar CVE-2026-50522 como una falla no autenticada. Las organizaciones también deben verificar los detalles directamente con el Centro de Respuesta de Seguridad de Microsoft.

La explotación observada en el mundo real eleva la urgencia de esa interpretación. Una granja expuesta a Internet debe considerarse en riesgo aunque sus administradores no hayan confirmado todavía un acceso malicioso.

El robo de claves cambia la respuesta

La principal preocupación operativa no termina con la instalación de la actualización. Los atacantes estarían extrayendo las claves de máquina de SharePoint mediante una sola solicitud.

SharePoint utiliza las claves validationKey y decryptionKey de ASP.NET para firmar y cifrar ViewState, además de otros tokens relacionados. Esos valores protegen mecanismos que la plataforma utiliza para reconocer material confiable.

Si un intruso obtiene las claves, puede falsificar cargas útiles y material de autenticación que parezcan legítimos. Esa capacidad puede mantener una vía de acceso al entorno incluso después de corregir la vulnerabilidad inicial.

El patrón coincide con campañas anteriores contra SharePoint, en las que el robo de material criptográfico permitió prolongar la intrusión. Por esa razón, watchTowr subrayó que aplicar el parche no constituye una recuperación completa.

Las organizaciones deben rotar las claves de máquina en cualquier servidor que pudiera haber estado expuesto. También deben reiniciar IIS para que las nuevas claves entren en vigor y cambiar las credenciales accesibles desde la granja.

Servidores afectados y solución disponible

SharePoint Enterprise Server 2016 figura entre los productos vulnerables. La resolución consiste en aplicar la actualización de seguridad de julio de 2026 a todos los servidores correspondientes.

SharePoint Server 2019 también está afectado por CVE-2026-50522. Una granja parcialmente actualizada continúa expuesta, por lo que el proceso debe cubrir todos sus servidores y confirmar las versiones resultantes.

La Subscription Edition de SharePoint Server completa la lista de productos locales afectados. Las organizaciones deben revisar la versión exacta de cada equipo contra la guía publicada por Microsoft.

SharePoint Online, integrado en Microsoft 365, no está afectado por este problema local. La diferencia responde a que la vulnerabilidad se encuentra en implementaciones administradas directamente por las organizaciones.

Las actualizaciones pueden distribuirse mediante Windows Update, WSUS, Intune o Autopatch. También es posible descargarlas manualmente desde el Catálogo de Actualizaciones de Microsoft.

Medidas urgentes para los administradores

La primera medida consiste en aplicar de inmediato las actualizaciones de julio de 2026. La acción debe tratarse como un cambio de emergencia cuando la granja tenga exposición directa a Internet.

El segundo paso exige rotar las claves de máquina de ASP.NET en los servidores potencialmente expuestos. Después, los administradores deben reiniciar IIS y rotar las cuentas de servicio y demás credenciales accesibles.

La reducción de exposición también resulta prioritaria. Las organizaciones deberían retirar de Internet cualquier interfaz innecesaria, ubicar las granjas detrás de un WAF o proxy inverso y limitar las interfaces administrativas a redes confiables.

La búsqueda de compromiso debe asumir que la explotación pudo ocurrir antes del parche. Los equipos deben revisar los registros de IIS y SharePoint en busca de solicitudes anómalas dirigidas a puntos finales vulnerables.

También conviene buscar procesos secundarios inesperados de w3wp.exe, incluidos cmd.exe y powershell.exe. La revisión debe incluir archivos .aspx recién escritos, shells web en directorios de diseño y accesos privilegiados inexplicables.

Un objetivo atractivo para los intrusos

SharePoint local representa un objetivo valioso porque muchas organizaciones lo exponen a Internet. La plataforma concentra documentos, conocimiento institucional y flujos de trabajo que pueden interesar a los atacantes.

Además, el servicio suele integrarse profundamente con Active Directory y otros productos de Microsoft. Esa conexión puede convertir una intrusión inicial en un punto de pivote hacia otros recursos corporativos.

El mantenimiento de estas granjas también presenta dificultades operativas. Las actualizaciones deben coordinarse entre varios servidores y cualquier interrupción puede afectar procesos críticos para el negocio.

La presión por evitar tiempos de inactividad puede retrasar la instalación de parches. Como resultado, persiste una población de servidores expuestos, desactualizados y conectados a información de alto valor.

CVE-2026-50522 es la tercera vulnerabilidad de SharePoint Server con explotación activa durante este período. Antes de esta falla, CVE-2026-56164 y CVE-2026-58644 fueron aprovechadas como vulnerabilidades de día cero antes de ser corregidas en julio de 2026.

Una campaña más amplia contra SharePoint

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos, CISA, advirtió sobre la explotación de varias fallas en SharePoint Server. Entre ellas se encuentran CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644.

Esos ataques buscan obtener acceso no autorizado a los entornos afectados. La sucesión de casos sugiere una atención sostenida y coordinada de los actores de amenazas sobre SharePoint local.

Microsoft había clasificado inicialmente CVE-2026-50522 como una vulnerabilidad cuya explotación era más probable. Los primeros datos SSVC de CISA indicaron que no había explotación observada, aunque estimaron que el ataque podía automatizarse y producir un impacto técnico total.

La evaluación cambió después de la publicación de una prueba de concepto. watchTowr reportó entonces actividad contra implementaciones locales, con énfasis en la obtención de claves de máquina.

La evolución demuestra que una valoración inicial puede quedar desactualizada rápidamente. Las organizaciones deben actualizar sus decisiones de respuesta cuando aparecen pruebas públicas o nuevos indicadores de explotación.

Parchear no equivale a recuperarse

La vulnerabilidad vuelve a poner en primer plano los riesgos de la deserialización insegura. Ese patrón sigue convirtiendo solicitudes web en ejecución de código dentro de plataformas empresariales maduras.

El problema persiste porque muchas aplicaciones dependen de mecanismos complejos para manejar estados y objetos. Una entrada manipulada puede activar funciones que el desarrollador no pretendía exponer al usuario.

La lección operativa más importante distingue entre remediación y recuperación. El parche cierra la puerta de entrada, pero no elimina una copia de las claves que un atacante pudo robar.

Por ello, los planes de respuesta deben incluir la rotación de credenciales y claves como una acción inmediata. No conviene esperar una prueba definitiva de compromiso cuando existió exposición a Internet.

Las organizaciones que administran SharePoint local deben combinar actualización, rotación, reducción de superficie y análisis forense. CISA mantiene avisos sobre las fallas de SharePoint y sus indicadores, que pueden ayudar a orientar la detección.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín