{"id":1655,"date":"2026-07-21T15:50:04","date_gmt":"2026-07-21T15:50:04","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/21\/sharepoint-critico-rce-cve-2026-50522-bajo-explotacion-activa-despues-de-una-poc-publica-cyberdefensa-mx\/"},"modified":"2026-07-21T15:50:04","modified_gmt":"2026-07-21T15:50:04","slug":"sharepoint-critico-rce-cve-2026-50522-bajo-explotacion-activa-despues-de-una-poc-publica-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/21\/sharepoint-critico-rce-cve-2026-50522-bajo-explotacion-activa-despues-de-una-poc-publica-cyberdefensa-mx\/","title":{"rendered":"SharePoint cr\u00edtico RCE CVE-2026-50522 bajo explotaci\u00f3n activa despu\u00e9s de una PoC p\u00fablica \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una tercera falla de SharePoint Server parcheada por Microsoft como parte de su actualizaci\u00f3n del martes de parches para julio de 2026 ha sido objeto de explotaci\u00f3n activa, seg\u00fan <a href=\"https:\/\/www.linkedin.com\/posts\/watchtowr_exploitation-alert-watchtowr-is-observing-activity-7485278595850940416-LSP8\/\" target=\"_blank\">torre de vigilancia<\/a>.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es <strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-50522\" target=\"_blank\">CVE-2026-50522<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8), una deserializaci\u00f3n cr\u00edtica de datos que no son de confianza en Microsoft Office SharePoint que podr\u00eda permitir que un atacante no autorizado ejecute c\u00f3digo a trav\u00e9s de una red. Microsoft le dio cr\u00e9dito al investigador de DEVCORE \u00absplitline\u00bb por descubrir e informar la falla.<\/p>\n<p>\u00abEn un ataque basado en red, un atacante autenticado como al menos un propietario del sitio podr\u00eda escribir c\u00f3digo arbitrario para inyectar y ejecutar c\u00f3digo de forma remota en el servidor SharePoint\u00bb, dijo Redmond en un aviso publicado la semana pasada.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEl vector de ataque es Red (AV:N) porque esta vulnerabilidad se puede explotar de forma remota y desde Internet. La complejidad del ataque es Baja (AC:L) porque un atacante no requiere un conocimiento previo significativo del sistema y puede lograr un \u00e9xito repetible con la carga \u00fatil contra el componente vulnerable\u00bb.<\/p>\n<p>El gigante tecnol\u00f3gico tambi\u00e9n etiquet\u00f3 a CVE-2026-50522 con una evaluaci\u00f3n de explotabilidad de \u00abExplotaci\u00f3n m\u00e1s probable\u00bb.<\/p>\n<p>En una publicaci\u00f3n compartida en LinkedIn, watchTowr dijo que detect\u00f3 una explotaci\u00f3n activa de la deficiencia en implementaciones locales de Microsoft SharePoint luego del lanzamiento de un exploit p\u00fablico de prueba de concepto (PoC), que permite a los atacantes robar claves de m\u00e1quina para mantener el acceso persistente.<\/p>\n<p>\u00abLos atacantes est\u00e1n extrayendo las claves de las m\u00e1quinas de SharePoint mediante una \u00fanica solicitud\u00bb, afirm\u00f3 el proveedor de seguridad. \u00abLa aplicaci\u00f3n de parches no es suficiente; los defensores deben rotar las credenciales de cualquier activo que pueda haber estado expuesto\u00bb.<\/p>\n<p>Cyber \u200b\u200bdesactivado tambi\u00e9n ha <a href=\"https:\/\/x.com\/DefusedCyber\/status\/2079128402855116858\">revelado<\/a> que los actores de amenazas probablemente est\u00e9n explotando CVE-2026-50522 para entregar una carga \u00fatil de deserializaci\u00f3n de .NET a un punto final de inicio de sesi\u00f3n de SharePoint. \u00abLas solicitudes capturadas no contienen material de autenticaci\u00f3n y coinciden con el perfil no autenticado de 50522\u00bb, dijo.<\/p>\n<p>CVE-2026-50522 es la tercera vulnerabilidad en SharePoint Server despu\u00e9s de CVE-2026-56164 (puntuaci\u00f3n CVSS: 5,3) y CVE-2026-58644 (puntuaci\u00f3n CVSS: 9,8) que presencia esfuerzos de explotaci\u00f3n activa, y las dos \u00faltimas se utilizaron como armas de d\u00eda cero antes de que se solucionaran en julio de 2026.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Desde entonces, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha advertido que los actores de amenazas est\u00e1n explotando m\u00faltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales.<\/p>\n<p>\u00abEstas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecuci\u00f3n remota de c\u00f3digo (RCE) y actividades posteriores a la explotaci\u00f3n, como el robo de claves de m\u00e1quina de Internet Information Services (IIS) y la realizaci\u00f3n de t\u00e9cnicas de deserializaci\u00f3n, para ganar persistencia e implementar malware\u00bb, dijo la agencia.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una tercera falla de SharePoint Server parcheada por Microsoft como parte de su actualizaci\u00f3n del martes de parches para julio de 2026 ha sido objeto de explotaci\u00f3n activa, seg\u00fan torre de vigilancia. La vulnerabilidad en cuesti\u00f3n es CVE-2026-50522 (Puntuaci\u00f3n CVSS: 9,8), una deserializaci\u00f3n cr\u00edtica de datos que no son de confianza en Microsoft Office SharePoint [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[107,105,561,3912,24,261,106,2618,823,779,1041,132],"class_list":["post-1655","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-activa","tag-bajo","tag-critico","tag-cve202650522","tag-cyberdefensa-mx","tag-despues","tag-explotacion","tag-poc","tag-publica","tag-rce","tag-sharepoint","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1655","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1655"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1655\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1655"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1655"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1655"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}