La empresa de seguridad watchTowr reportó que una tercera vulnerabilidad en SharePoint Server on-premises, parcheada por Microsoft en su actualización de julio de 2026, está siendo explotada activamente.
Se trata de la vulnerabilidad CVE-2026-50522, identificada con una puntuación CVSS de 9.8, que representa un problema crítico de deserialización de datos no confiables en Microsoft Office SharePoint. Esta falla podría permitir a atacantes no autorizados ejecutar código remoto a través de una red. Microsoft reconoció al investigador de DEVCORE, splitline, por el descubrimiento y reporte de esta vulnerabilidad.
Microsoft indicó en un aviso que «en un ataque basado en la red, un atacante autenticado como al menos un propietario del sitio podría escribir código arbitrario para inyectarlo y ejecutarlo remotamente en el servidor de SharePoint».
El vector de ataque tiene características de riesgo elevado: es explotable de forma remota y puede utilizarse desde internet. La complejidad del ataque es baja, ya que los atacantes no requieren conocimiento previo significativo del sistema y pueden lograr resultados repetibles con la carga útil contra el componente vulnerable.
watchTowr comunicó en LinkedIn haber detectado la explotación activa de esta vulnerabilidad en implementaciones locales de SharePoint después de la publicación de una prueba de concepto pública. Según el proveedor de seguridad, los atacantes están obteniendo las claves de máquina de SharePoint mediante una sola solicitud y agregó que «aplicar parches no es suficiente; los defensores deben rotar las credenciales en cualquier activo que pueda haber sido expuesto».
Defused Cyber también confirmó que ciberdelincuentes están explotando CVE-2026-50522 para enviar una carga útil de deserialización .NET a un punto final de inicio de sesión de SharePoint. La empresa señaló que «las solicitudes capturadas no contienen material de autenticación, lo que coincide con el perfil no autenticado de la vulnerabilidad 50522».
CVE-2026-50522 es la tercera vulnerabilidad en SharePoint Server que sufre intentos de explotación activa, después de CVE-2026-56164 (CVSS: 5.3) y CVE-2026-58644 (CVSS: 9.8). Las dos últimas fueron utilizadas como vulnerabilidades de día cero antes de su corrección en julio de 2026.
CISA ha alertado que ciberdelincuentes están explotando múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales. La agencia precisó que estas vulnerabilidades afectan a todas las versiones compatibles de SharePoint Server on-premises (Subscription Edition, 2019 y 2016) e implican la ejecución remota de código, además de actividades posteriores a la explotación como el robo de claves de máquina de Internet Information Services (IIS) y la implementación de técnicas de deserialización para obtener persistencia e implementar malware.
Con Información de blog.segu-info.com.ar
