Resumen técnico: CVE-2026-50522 es una vulnerabilidad crítica de deserialización de datos no confiables (CWE-502) que afecta a Microsoft SharePoint. Con una puntuación CVSS de 9.8 (CRÍTICA), esta vulnerabilidad permite a un atacante no autenticado ejecutar código arbitrario de forma remota a través de la red, sin requerir interacción del usuario ni privilegios previos.
Contexto técnico y mecanismo de explotación: Las vulnerabilidades de tipo CWE-502 se producen cuando una aplicación deserializa datos suministrados por un usuario o fuente externa sin validación ni sanitización adecuada. En el caso de SharePoint, el componente vulnerable procesa objetos serializados que pueden ser manipulados por un atacante para inyectar cargas útiles maliciosas. Durante el proceso de deserialización, el motor de .NET (o el pipeline de procesamiento de objetos de SharePoint) instancia y ejecuta código contenido en el objeto manipulado, lo que puede derivar en la ejecución de comandos arbitrarios en el contexto del proceso del servidor. Este tipo de ataque es especialmente grave en entornos SharePoint expuestos a internet, ya que no requiere autenticación previa, ampliando significativamente la superficie de ataque.
Impacto potencial: La explotación exitosa de esta vulnerabilidad puede provocar: compromiso total del servidor SharePoint afectado; ejecución de código arbitrario con los privilegios del proceso de la aplicación; movimiento lateral hacia otros sistemas de la red interna; exfiltración de datos confidenciales almacenados en SharePoint (documentos, credenciales, información corporativa sensible); despliegue de ransomware u otros payloads maliciosos; persistencia en el entorno comprometido mediante la instalación de webshells o backdoors.
Contexto de amenaza: CISA ha añadido esta vulnerabilidad a su catálogo Known Exploited Vulnerabilities (KEV), lo que indica evidencia de explotación activa en entornos reales. Aunque el uso en campañas de ransomware se clasifica actualmente como Unknown, la naturaleza crítica y el vector de red sin autenticación la convierten en un objetivo de alto valor para actores de amenaza avanzados. Las agencias federales del Poder Ejecutivo Civil de EE.UU. (FCEB) están obligadas a remediar esta vulnerabilidad antes del 25 de julio de 2026 conforme a la BOD 26-04.