• 2 min de lectura
Fallo en SharePoint explotado para robar claves de máquina
Los atacantes están explotando el fallo crítico de SharePoint CVE-2026-50522 para robar claves de máquina y mantener el acceso incluso después de que los servidores afectados reciban parches.

Imagen: BleepingComputer
Los hackers están explotando activamente la CVE-2026-50522, una vulnerabilidad crítica en Microsoft SharePoint, para robar claves de máquina y conservar el acceso incluso después de que los servidores afectados sean parcheados.
Microsoft clasifica el problema como una vulnerabilidad de deserialización de datos no confiables que permite la ejecución remota de código sin autenticación a través de la red. La vulnerabilidad se corrigió en las actualizaciones de seguridad de julio de Microsoft. Aunque no figuraba como activamente explotada, el aviso advertía que la explotación era cada vez más probable.
La firma de seguridad ofensiva watchTowr dijo que los atacantes comenzaron a dirigirse a despliegues locales (on-premises) de SharePoint vulnerables poco después de que se hiciera público un exploit de prueba de concepto válido.
El 20 de julio, watchTowr identificó código exploit de prueba de concepto para esta vulnerabilidad. En cuestión de horas, nuestra red honeypot global, Attacker Eye, capturó intentos de explotación que utilizaban este PoC y que comprometieron con éxito sistemas objetivo.
Los investigadores dijeron que los atacantes están robando claves de máquina, lo que puede permitir un acceso a largo plazo a los sistemas comprometidos. La empresa de inteligencia sobre amenazas Defused detectó un «vector de deserialización no documentado de SharePoint» en ataques ya desde el 17 de julio, pero inicialmente no pudo asociar la actividad con una vulnerabilidad específica. La compañía dijo ayer que los ataques probablemente estaban explotando la CVE-2026-50522.
Exploit público y respuesta recomendada
Al menos un exploit de prueba de concepto en PowerShell está disponible en GitHub por el investigador de seguridad Janggggg. Intenta lograr ejecución remota de código colocando una carga útil maliciosa de .NET BinaryFormatter en la cookie de un SecurityContextToken falsificado, entregada mediante una respuesta de inicio de sesión de WS-Federation al endpoint /_trust/default.aspx de SharePoint.

Recomendado
La filtración de Suno expuso a más de 55 millones de cuentas
Si el token alcanza una ruta de deserialización vulnerable, la carga útil puede ejecutar código arbitrario en el servidor SharePoint. BleepingComputer no probó el exploit, pero informó que parece legítimo desde el punto de vista estructural y técnico. Janggggg lo publicó el mismo día en que watchTowr empezó a detectar ataques, aunque sigue sin estar claro si los incidentes observados usaron ese código disponible públicamente.
Aplicar las últimas actualizaciones de seguridad de SharePoint elimina la vulnerabilidad. watchTowr también recomienda rotar las credenciales en cualquier activo que pueda haber sido expuesto.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


