Volver al Blog
Ciberseguridad 23 de julio de 2026 5 min read

RCE crítico en SharePoint (CVE-2026-50522, CVSS 9.8) bajo explotación activa — los atacantes roban claves de máquina

Un fallo de deserialización en SharePoint Server on-premises permite a atacantes no autenticados ejecutar código remoto, y lo están usando para robar claves de máquina y mantener acceso persistente incluso tras parchear. El parche del 14 de julio de Microsoft no basta por sí solo.

RCE crítico en SharePoint (CVE-2026-50522, CVSS 9.8) bajo explotación activa — los atacantes roban claves de máquina

CVE-2026-50522, un fallo crítico de ejecución remota de código en Microsoft SharePoint Server on-premises, está bajo explotación activa tras la publicación de una prueba de concepto pública. WatchTowr registró intentos de explotación desde el 20 de julio, y los atacantes están usando el fallo para más que ejecución de código puntual: roban claves de máquina para mantener acceso persistente incluso después de parchear el servidor.

La vulnerabilidad: validación insuficiente antes de deserializar datos suministrados por el usuario dentro de la clase SessionSecurityTokenHandler. La cadena de explotación pública falsifica un SecurityContextToken dentro de una respuesta de inicio de sesión WS-Federation, incrusta una carga maliciosa de .NET BinaryFormatter en la cookie del token, y la envía al endpoint /_trust/default.aspx de SharePoint. Si la ruta de deserialización del servidor la procesa, el atacante obtiene ejecución arbitraria de código — sin necesidad de autenticación. Puntuación CVSS: 9.8.

Versiones afectadas: SharePoint Server 2016, Server 2019 y Subscription Edition (on-premises). SharePoint Online en Microsoft 365 no está afectado — es un problema exclusivo de instalaciones autoalojadas.

Por qué parchear no es suficiente: una vez que los atacantes logran ejecución de código, extraen las claves de máquina del servidor en una sola petición. Las claves de máquina son lo que SharePoint usa para validar ViewState y otros tokens criptográficos — robarlas permite a un atacante falsificar tokens de autenticación válidos y mantener acceso al farm indefinidamente, incluso después de parchear el RCE subyacente. Si tu farm estuvo expuesto a internet y sin parchear entre el 14 de julio y ahora, asume compromiso y rota las claves de máquina como paso de remediación aparte, no como algo secundario.

Qué hacer ahora mismo, en orden:

  1. Aplica la actualización de seguridad de SharePoint del 14 de julio de 2026 de Microsoft de inmediato si no lo has hecho. Trata cualquier farm expuesto a internet como cambio de emergencia, no como parcheo rutinario.
  2. Rota las claves de máquina de SharePoint en todos los farms afectados independientemente del momento del parche — asume que las claves ya están comprometidas si el servidor estuvo expuesto.
  3. Audita indicadores de la cadena de explotación WS-Federation: tráfico inesperado a /_trust/default.aspx, cookies SecurityContextToken anómalas, y cuentas de servicio o tareas programadas desconocidas creadas después del 14 de julio.
  4. Si no puedes parchear de inmediato, restringe el acceso externo a /_trust/default.aspx a nivel de red como medida temporal — no como solución.

Este es el segundo RCE grave on-prem de SharePoint este año encadenado con robo de credenciales tras la explotación, lo que refuerza que los farms de SharePoint autoalojados y expuestos a internet siguen siendo uno de los puntos de entrada más valiosos y consistentemente atacados en entornos empresariales.

Fuentes

Cybersecurity SharePoint CVE Microsoft