Una vulnerabilidad crítica de ejecución remota de código (RCE), identificada como CVE-2026-50522 (CVSS 9.8), en Microsoft Office SharePoint Server está siendo explotada activamente tras la liberación de un PoC público. Esta falla permite a atacantes no autorizados ejecutar código de forma remota en servidores SharePoint, afectando a las instancias on-premises.

La CVE-2026-50522 es una falla de deserialización de datos no confiables. Microsoft ha explicado que un atacante, autenticado como al menos un “Site Owner”, podría escribir código arbitrario para inyectar y ejecutar código de forma remota en el servidor SharePoint. El vector de ataque es de red (AV:N) y la complejidad es baja (AC:L), lo que facilita su explotación.

Se ha detectado que los atacantes están explotando esta debilidad para robar claves de máquina de SharePoint, una técnica que les permite mantener acceso persistente. Además, se están utilizando payloads de deserialización .NET dirigidos a endpoints de inicio de sesión de SharePoint. Esta vulnerabilidad afecta a todas las versiones compatibles de SharePoint Server on-premises: Subscription Edition, 2019 y 2016.

Microsoft ha lanzado parches para esta vulnerabilidad como parte de su actualización de Patch Tuesday de julio de 2026. Es imperativo que las organizaciones que utilizan SharePoint Server on-premises apliquen estas actualizaciones de seguridad de inmediato para mitigar el riesgo de explotación. Adicionalmente, se recomienda encarecidamente rotar las credenciales en cualquier activo que pudiera haber estado expuesto, dado el riesgo de robo de claves de máquina.

Qué significa para tu empresa: La explotación activa de vulnerabilidades críticas como CVE-2026-50522 subraya la necesidad de una postura de seguridad proactiva y una detección robusta. Para las empresas que dependen de SharePoint Server on-premises, un SOC con monitoreo 24/7 es crucial para identificar patrones de ataque, detectar actividades maliciosas y responder rápidamente, minimizando el impacto de posibles compromisos.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#parches-seguridad#exploits#malware