
Según watchTowr, se está explotando activamente una tercera falla de SharePoint Server reparada por Microsoft como parte de la actualización del parche del martes de julio de 2026.
La vulnerabilidad en cuestión, CVE-2026-50522 (puntuación CVSS: 9,8), permite la deserialización crítica de datos que no son de confianza en Microsoft Office SharePoint, lo que potencialmente permite que un atacante no autorizado ejecute código a través de la red. Microsoft le da crédito al investigador «splitline» de DEVCORE por descubrir e informar esta falla.
«Un ataque basado en red podría al menos permitir a un atacante autenticado como propietario del sitio escribir código arbitrario que podría inyectarse y ejecutarse remotamente en un servidor SharePoint», dijo Redmond en un aviso publicado la semana pasada.
«El vector de ataque es la red (AV:N) porque esta vulnerabilidad puede explotarse de forma remota e incluso desde Internet. La complejidad del ataque es baja (AC:L) porque el atacante no requiere un conocimiento previo significativo del sistema y puede lograr un éxito reproducible con cargas útiles contra componentes vulnerables».
El gigante tecnológico también etiquetó a CVE-2026-50522 con una calificación de explotabilidad de «Alto potencial de explotación».
En una publicación compartida en LinkedIn, watchTowr dijo que detectó una explotación activa de fallas en implementaciones locales de Microsoft SharePoint después del lanzamiento de una vulnerabilidad de prueba de concepto (PoC) pública, que permitió a los atacantes robar claves de máquina para mantener el acceso persistente.
«El atacante está extrayendo claves de máquina de SharePoint mediante una única solicitud», dijo el proveedor de seguridad. «La aplicación de parches por sí sola no es suficiente; los defensores deben rotar las credenciales de los activos potencialmente comprometidos».
Defused Cyber también reveló que los atacantes pueden estar explotando CVE-2026-50522 para entregar cargas útiles de deserialización .NET a puntos finales de inicio de sesión de SharePoint. «La solicitud capturada no contiene ningún material de autenticación y coincide con 50522 perfiles no autenticados».
CVE-2026-50522 es la tercera vulnerabilidad de SharePoint Server que ve esfuerzos de explotación activa, después de CVE-2026-56164 (puntuación CVSS: 5,3) y CVE-2026-58644 (puntuación CVSS: 9,8), los dos últimos en 2026. Se utilizó como arma como día cero antes de ser modificado en mayo.
Posteriormente, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió que los atacantes estaban explotando múltiples vulnerabilidades de SharePoint Server, incluidas CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644, para obtener acceso no autorizado a instancias locales.
«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e incluyen el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización para ganar persistencia e implementar malware», dijo la agencia.
Source link
