Vulnerabilidad crítica en SharePoint on-prem explotada activamente ~ Segu-Info

Según watchTowr, una
tercera vulnerabilidad de SharePoint Server on-premises , corregida por Microsoft como parte de su actualización Patch Tuesday
de julio de 2026, está siendo explotada activamente.

La vulnerabilidad en cuestión es
CVE-2026-50522
(CVSS: 9.8), una deserialización crítica de datos no confiables en Microsoft
Office SharePoint que podría permitir a un atacante no autorizado ejecutar
código a través de una red. Microsoft reconoció al investigador de DEVCORE,
«splitline», por descubrir y reportar la vulnerabilidad.

«En un ataque basado en la red, un atacante autenticado como al menos un
propietario del sitio podría escribir código arbitrario para inyectarlo y
ejecutarlo remotamente en el servidor de SharePoint»
, declaró Microsoft en un aviso publicado la semana pasada.

El vector de ataque es de red porque
esta vulnerabilidad es explotable de forma remota y puede explotarse desde
internet
. La complejidad del ataque es baja porque un atacante no requiere un
conocimiento previo significativo del sistema y puede lograr el éxito de forma
repetible con la carga útil contra el componente vulnerable.

En una publicación compartida en LinkedIn,
watchTowr afirmó
haber detectado la explotación activa de esta vulnerabilidad en
implementaciones locales de Microsoft SharePoint tras la publicación de una
prueba de concepto (PoC) pública, que permite a los atacantes robar claves de
máquina para mantener el acceso persistente.

«Los atacantes están obteniendo las claves de máquina de SharePoint
mediante una sola solicitud»
, declaró el proveedor de seguridad.
«Aplicar parches no es suficiente; los defensores deben rotar las
credenciales en cualquier activo que pueda haber sido expuesto»
.

Defused Cyber ​​también reveló
que es probable que los ciberdelincuentes estén explotando la vulnerabilidad
CVE-2026-50522 para enviar una carga útil de deserialización .NET a un punto
final de inicio de sesión de SharePoint.
«Las solicitudes capturadas no contienen material de autenticación, lo que
coincide con el perfil no autenticado de la vulnerabilidad 50522»
, afirmó.

La vulnerabilidad CVE-2026-50522 es la tercera en SharePoint Server, después
de
CVE-2026-56164 (CVSS: 5.3) y CVE-2026-58644 (CVSS: 9.8), que ha sido objeto de intentos de explotación activa. Las dos últimas se
utilizaron como vulnerabilidades de día cero antes de su corrección en julio
de 2026.

CISA ha advertido que ciberdelincuentes están explotando múltiples
vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201,
CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no
autorizado a instancias locales.

«Estas vulnerabilidades afectan a todas las versiones compatibles de
SharePoint Server locales (Subscription Edition, 2019 y 2016) e implican el
establecimiento de la ejecución remota de código (RCE) y actividades
posteriores a la explotación, como el robo de claves de máquina de Internet
Information Services (IIS) y la realización de técnicas de deserialización,
para obtener persistencia e implementar malware»
, dijo la agencia.

Fuente:
THN


Ver fuente

Related Post