CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 22 Jul 2026 20:02

Alerta de Seguridad: Microsoft SharePoint Deserialización de Datos No Confiables con Ejecución Remota de Código (CVE-2026-50522)

Alerta de Seguridad: Microsoft SharePoint Deserialización de Datos No Confiables con Ejecución Remota de Código (CVE-2026-50522)

Vulnerabilidad crítica (CVSS 9.8) en Microsoft SharePoint permite RCE sin autenticación mediante deserialización de datos no confiables. Fecha límite FCEB: 25/07/2026.

Resumen técnico: CVE-2026-50522 es una vulnerabilidad crítica de deserialización de datos no confiables (CWE-502) que afecta a Microsoft SharePoint. Con una puntuación CVSS de 9.8 (CRÍTICA), esta vulnerabilidad permite a un atacante no autenticado ejecutar código arbitrario de forma remota a través de la red, sin requerir interacción del usuario ni privilegios previos.

Contexto técnico y mecanismo de explotación: Las vulnerabilidades de tipo CWE-502 se producen cuando una aplicación deserializa datos suministrados por un usuario o fuente externa sin validación ni sanitización adecuada. En el caso de SharePoint, el componente vulnerable procesa objetos serializados que pueden ser manipulados por un atacante para inyectar cargas útiles maliciosas. Durante el proceso de deserialización, el motor de .NET (o el pipeline de procesamiento de objetos de SharePoint) instancia y ejecuta código contenido en el objeto manipulado, lo que puede derivar en la ejecución de comandos arbitrarios en el contexto del proceso del servidor. Este tipo de ataque es especialmente grave en entornos SharePoint expuestos a internet, ya que no requiere autenticación previa, ampliando significativamente la superficie de ataque.

Impacto potencial: La explotación exitosa de esta vulnerabilidad puede provocar: compromiso total del servidor SharePoint afectado; ejecución de código arbitrario con los privilegios del proceso de la aplicación; movimiento lateral hacia otros sistemas de la red interna; exfiltración de datos confidenciales almacenados en SharePoint (documentos, credenciales, información corporativa sensible); despliegue de ransomware u otros payloads maliciosos; persistencia en el entorno comprometido mediante la instalación de webshells o backdoors.

Contexto de amenaza: CISA ha añadido esta vulnerabilidad a su catálogo Known Exploited Vulnerabilities (KEV), lo que indica evidencia de explotación activa en entornos reales. Aunque el uso en campañas de ransomware se clasifica actualmente como Unknown, la naturaleza crítica y el vector de red sin autenticación la convierten en un objetivo de alto valor para actores de amenaza avanzados. Las agencias federales del Poder Ejecutivo Civil de EE.UU. (FCEB) están obligadas a remediar esta vulnerabilidad antes del 25 de julio de 2026 conforme a la BOD 26-04.

RCE (Remote Code Execution) sin autenticación a través de red (Network-based). Vector CVSS: AV:N/AC:L/PR:N/UI:N — Un atacante remoto no autenticado puede enviar una solicitud HTTP/HTTPS especialmente diseñada al endpoint vulnerable de SharePoint, suministrando un objeto serializado malicioso que, al ser deserializado por el servidor, desencadena la ejecución de código arbitrario en el contexto del proceso de la aplicación SharePoint. No se requiere interacción del usuario ni privilegios previos. Complejidad de ataque baja, lo que facilita la automatización y el uso en kits de explotación.

CVEs (1)
CVE-2026-50522
  • Aplicar el parche oficial de Microsoft de forma inmediata: Consultar el Security Update Guide de Microsoft para obtener las actualizaciones específicas para las versiones afectadas de SharePoint Server y SharePoint Online: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522. Las agencias FCEB tienen como fecha límite el 25 de julio de 2026.
  • Identificar versiones afectadas: Revisar el advisory oficial de Microsoft (MSRC) para confirmar qué versiones de SharePoint Server (On-Premises) y SharePoint Online están afectadas y aplicar los parches correspondientes para cada rama de producto.
  • Cumplimiento con BOD 26-04: Las entidades federales deben seguir las directrices de priorización de actualizaciones de seguridad establecidas en la BOD 26-04 de CISA y los requisitos de triaje forense descritos en la guía de implementación BOD 26-04.
  • Mitigación de superficie de ataque (mientras se aplica el parche): Restringir el acceso a SharePoint Server desde internet mediante firewall o WAF; implementar reglas de detección de deserialización maliciosa en el WAF; limitar el acceso a los endpoints de SharePoint únicamente a redes corporativas o mediante VPN; revisar y endurecer las políticas de autenticación (habilitar MFA donde sea posible).
  • Monitorización y detección: Activar logging detallado en SharePoint y sistemas adyacentes; revisar los logs en busca de solicitudes anómalas o patrones de explotación; desplegar reglas IDS/IPS específicas para payloads de deserialización .NET; monitorizar procesos hijo inusuales generados por el proceso w3wp.exe (IIS Worker Process).
  • Respuesta ante indicio de compromiso: En caso de sospecha de explotación, realizar triaje forense conforme a los requisitos de CISA, aislar el sistema afectado, preservar evidencias y notificar al equipo de respuesta a incidentes. Considerar el análisis de memoria del proceso IIS para detectar webshells en memoria.
  • Discontinuar uso si no hay mitigaciones disponibles: Si no es posible aplicar parches ni mitigaciones efectivas, CISA recomienda discontinuar el uso del producto afectado hasta que pueda ser remediado, especialmente en entornos con exposición a internet.
[INFO] CVE-2026-16232: Vulnerabilidad crítica de autenticación en Check Point SmartConsole explotada activamente  ·  [INFO] CVE-2026-50522: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·  [INFO] CVE-2026-16232: Vulnerabilidad crítica de autenticación en Check Point SmartConsole explotada activamente  ·  [INFO] CVE-2026-50522: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-63030: Vulnerabilidad Crítica en WordPress Core permite SQL Injection y RCE activamente explotada  ·  [INFO] CVE-2026-60137: Inyección SQL Crítica en WordPress Core con Cadena RCE para Atacantes No Autenticados  ·