SharePoint crítico RCE CVE-2026-50522 bajo explotación activa después de una PoC pública – CYBERDEFENSA.MX
Una tercera falla de SharePoint Server parcheada por Microsoft como parte de su actualización del martes de parches para julio de 2026 ha sido objeto de explotación activa, según torre de vigilancia.
La vulnerabilidad en cuestión es CVE-2026-50522 (Puntuación CVSS: 9,8), una deserialización crítica de datos que no son de confianza en Microsoft Office SharePoint que podría permitir que un atacante no autorizado ejecute código a través de una red. Microsoft le dio crédito al investigador de DEVCORE «splitline» por descubrir e informar la falla.
«En un ataque basado en red, un atacante autenticado como al menos un propietario del sitio podría escribir código arbitrario para inyectar y ejecutar código de forma remota en el servidor SharePoint», dijo Redmond en un aviso publicado la semana pasada.
«El vector de ataque es Red (AV:N) porque esta vulnerabilidad se puede explotar de forma remota y desde Internet. La complejidad del ataque es Baja (AC:L) porque un atacante no requiere un conocimiento previo significativo del sistema y puede lograr un éxito repetible con la carga útil contra el componente vulnerable».
El gigante tecnológico también etiquetó a CVE-2026-50522 con una evaluación de explotabilidad de «Explotación más probable».
En una publicación compartida en LinkedIn, watchTowr dijo que detectó una explotación activa de la deficiencia en implementaciones locales de Microsoft SharePoint luego del lanzamiento de un exploit público de prueba de concepto (PoC), que permite a los atacantes robar claves de máquina para mantener el acceso persistente.
«Los atacantes están extrayendo las claves de las máquinas de SharePoint mediante una única solicitud», afirmó el proveedor de seguridad. «La aplicación de parches no es suficiente; los defensores deben rotar las credenciales de cualquier activo que pueda haber estado expuesto».
Cyber desactivado también ha revelado que los actores de amenazas probablemente estén explotando CVE-2026-50522 para entregar una carga útil de deserialización de .NET a un punto final de inicio de sesión de SharePoint. «Las solicitudes capturadas no contienen material de autenticación y coinciden con el perfil no autenticado de 50522», dijo.
CVE-2026-50522 es la tercera vulnerabilidad en SharePoint Server después de CVE-2026-56164 (puntuación CVSS: 5,3) y CVE-2026-58644 (puntuación CVSS: 9,8) que presencia esfuerzos de explotación activa, y las dos últimas se utilizaron como armas de día cero antes de que se solucionaran en julio de 2026.
Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha advertido que los actores de amenazas están explotando múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales.
«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo la agencia.



