Alerta por explotación activa de vulnerabilidad crítica en SharePoint CVE-2026-50522
Publicado el
Explotación activa de CVE-2026-50522
La vulnerabilidad CVE-2026-50522 ha sido identificada como un riesgo crítico en Microsoft SharePoint, con un puntaje CVSS de 9.8. Este fallo, que afecta a las versiones de SharePoint Server soportadas, permite la ejecución remota de código mediante la deserialización de datos no confiables. La amenaza se ha intensificado tras la divulgación de un proof-of-concept (PoC) público, lo que ha llevado a su explotación activa por parte de atacantes.
Detalles de la vulnerabilidad
Según un comunicado de Microsoft, un atacante que obtenga acceso como Site Owner podría inyectar y ejecutar código malicioso en un servidor SharePoint. El vector de ataque se clasifica como Network (AV:N), lo que indica que es explotable de forma remota, y la complejidad del ataque es baja (AC:L), lo que facilita la ejecución del mismo sin conocimientos avanzados del sistema.
La empresa también ha catalogado esta vulnerabilidad con una evaluación de "Explotación Más Probable", lo que indica un alto riesgo de que sea utilizada en ataques reales.
Explotación en entornos locales
La empresa de ciberseguridad watchTowr ha confirmado que se han detectado intentos de explotación en implementaciones locales de SharePoint, tras la liberación del PoC. Los atacantes están logrando obtener claves de máquina de SharePoint a través de una única solicitud, lo que les permite mantener acceso persistente a los sistemas comprometidos. En su análisis, watchTowr aconseja que, además de aplicar los parches, los defensores deben rotar las credenciales en cualquier activo que pueda haber sido expuesto.
Contexto de vulnerabilidades en SharePoint
CVE-2026-50522 representa la tercera vulnerabilidad en SharePoint Server que es objeto de explotación activa, tras CVE-2026-56164 y CVE-2026-58644. Las dos últimas habían sido armaizadas como zero-days antes de ser solucionadas en la actualización de julio de 2026. Además, la CISA (Agencia de Ciberseguridad e Infraestructura de EE. UU.) ha emitido advertencias sobre la explotación de múltiples vulnerabilidades en SharePoint, incluyendo CVE-2026-32201 y CVE-2026-45659, que permiten el acceso no autorizado a instancias locales.
Consecuencias y recomendaciones
Estas vulnerabilidades impactan a todas las versiones soportadas de SharePoint Server (Subscription Edition, 2019 y 2016) y pueden facilitar la ejecución remota de código y actividades de post-explotación, como el robo de claves de máquina de Internet Information Services (IIS). La CISA ha resaltado la importancia de abordar estas vulnerabilidades de manera urgente para prevenir accesos no autorizados y posibles despliegues de malware.
En conclusión, es fundamental que las organizaciones que utilicen SharePoint implementen los parches disponibles y revisen sus medidas de seguridad para protegerse contra estas amenazas emergentes.