Se ha emitido una alerta crítica respecto a una nueva vulnerabilidad de Ejecución Remota de Código (RCE) en servidores locales (on-premise) de Microsoft SharePoint. Identificada como CVE-2026-50522, esta falla permite a atacantes no autenticados tomar el control total del servidor mediante la explotación de la deserialización de datos no confiables. Investigaciones independientes en honeypots sugieren que esta vulnerabilidad ya podría estar siendo explotada activamente, en conjunto con otra falla relacionada abordada en el mismo ciclo de parches.
Veredicto Analítico
- Estado: Parche oficial disponible (Actualización de Seguridad de Microsoft de julio de 2026). Aunque Microsoft no ha confirmado oficialmente la explotación de CVE-2026-50522, la telemetría de honeypots muestra actividad de ataque coincidente con su perfil técnico.
- Confianza: Absoluta. Validado por los boletines de Microsoft y reportes de telemetría de investigadores independientes (Censys, Check Point).
- Riesgo para SOC, TDIR y Redes: Crítico. Más de 10,000 servidores SharePoint están expuestos a Internet a nivel mundial. Una explotación exitosa otorga al atacante control total del servidor, permitiendo el despliegue de Web Shells, el robo de secretos de aplicaciones y un punto de apoyo ideal para el movimiento lateral hacia el resto del dominio corporativo.
- Urgencia Operativa: Máxima. El ataque no requiere autenticación ni interacción del usuario (Zero-Click). Todos los nodos de la granja de SharePoint deben actualizarse de inmediato.
- Base del Veredicto: Inyección de cargas útiles serializadas (.NET) maliciosas dirigidas a los puntos finales de inicio de sesión de SharePoint que no procesan adecuadamente la validación de los datos antes de su ejecución.
Hallazgos Clave
- Vulnerabilidad Principal (CVE-2026-50522): RCE no autenticado (CVSS 9.8). Explotado mediante un objeto serializado .NET malicioso.
- Vulnerabilidad Secundaria (CVE-2026-58644): RCE autenticado. Requiere permisos de Propietario del Sitio. Esta falla sí está confirmada como explotada activamente y ya fue añadida al catálogo KEV de CISA. Ambas se parchean con la misma actualización.
- Versiones Afectadas y Correcciones:
- SharePoint Enterprise Server 2016: Vulnerable en versiones anteriores a 16.0.5561.1001.
- SharePoint Server 2019: Vulnerable en versiones anteriores a 16.0.10417.20175 (Requiere la actualización acumulativa de julio de 2026).
- SharePoint Server Subscription Edition: Vulnerable en versiones anteriores a 16.0.19725.20434.
Análisis Técnico: Vectores de Riesgo
El riesgo principal radica en la diferencia de requisitos entre las dos vulnerabilidades reveladas en julio:
- El Vector No Autenticado (CVE-2026-50522): A diferencia de fallos anteriores que requerían una cuenta comprometida, este ataque se dirige a los endpoints de inicio de sesión de SharePoint, los cuales, por su naturaleza, deben estar accesibles antes de la autenticación. El atacante envía un paquete de datos manipulado que el motor de deserialización .NET de SharePoint procesa de forma insegura, resultando en la ejecución de código a nivel del sistema.
- Evidencia en Honeypots: Los analistas han detectado tráfico que inyecta cargas útiles de deserialización .NET no documentadas. Dado que las huellas de estas solicitudes no contienen tokens o material de autenticación, el comportamiento se alinea con el CVE-2026-50522, elevando la sospecha de que actores de amenazas ya poseen herramientas funcionales para explotar este fallo en masa.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Acceso Inicial: Explotación de Aplicaciones Expuestas al Público (Exploit Public-Facing Application – T1190).
- Ejecución: Explotación de Vulnerabilidad de Deserialización Insegura (Software Vulnerability – T1190 / T1203).
- Persistencia: Despliegue de Interfaces de Control Web (Web Shell – T1505.003).
Recomendaciones Operativas
Para Administración de Infraestructura y TI (Acción Prioritaria)
- Parcheo Uniforme de la Granja: Aplicar la Actualización de Seguridad de julio de 2026 en todos los miembros de la granja de servidores de SharePoint. Una aplicación inconsistente deja fisuras explotables.
- Aislamiento Perimetral: Evaluar críticamente la necesidad de exponer servidores SharePoint locales directamente a Internet. De ser posible, colocarlos detrás de una VPN corporativa o un Web Application Firewall (WAF) robusto.
- Retiro de Sistemas EOL: Cualquier instancia de SharePoint en versiones sin soporte que no pueda recibir este parche debe ser aislada de la red o desmantelada inmediatamente.
Para el Centro de Operaciones de Seguridad (SOC) y SecOps
- Cacería de Amenazas en Endpoints de Autenticación: Auditar y monitorizar de cerca los registros de tráfico web entrante dirigidos a los puntos finales de inicio de sesión de SharePoint. Buscar patrones anómalos o solicitudes que contengan firmas conocidas de exploits de deserialización .NET (como el uso de herramientas tipo ysoserial.net).
- Monitorización de Procesos Base: Vigilar el proceso w3wp.exe (IIS Worker Process) asociado a SharePoint. La creación de procesos secundarios inesperados (como cmd.exe o powershell.exe) originados desde w3wp.exe es un indicador directo y de alta fidelidad de una explotación de RCE exitosa.




