Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica de ejecución remota de código en SharePoint explotada activamente


Se ha revelado una vulnerabilidad crítica, identificada como CVE-2026-50522, que afecta a los servidores de Microsoft SharePoint locales. Este fallo, con una puntuación CVSS de 9.8, permite que atacantes no autenticados ejecuten código de forma remota debido a un error en la deserialización de datos no confiables.


Una vulnerabilidad recientemente revelada, rastreada como CVE-2026-50522, está inquietando a los equipos de TI empresariales, ya que permite a atacantes no autenticados ejecutar código remotamente en servidores de Microsoft SharePoint locales.

El fallo tiene una puntuación CVSS crítica de 9.8 y se deriva de la deserialización de datos no confiables, una clase de error que ha afectado repetidamente a SharePoint en 2026.

CVE-2026-50522 afecta a las implementaciones locales x64 de Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition.

Un atacante puede enviar un objeto serializado especialmente diseñado a un endpoint vulnerable sin autenticación previa ni interacción del usuario, provocando la ejecución de código arbitrario en el contexto del servidor SharePoint.

RCE de SharePoint explotado activamente

La explotación exitosa puede conducir a la toma total del servidor, la implementación de web shells, el robo de secretos de la aplicación y el uso del host comprometido como punto de apoyo para el movimiento lateral a través de la red.

Cabe destacar que el mismo ciclo de parches de julio de 2026 abordó un fallo complementario, CVE-2026-58644, que requiere que un atacante ya posea al menos permisos de Propietario del Sitio para inyectar y ejecutar código, lo que lo diferencia del CVE-2026-50522, que es totalmente no autenticado.

Microsoft ha confirmado la explotación activa en el mundo real de CVE-2026-58644, mientras que el CVE-2026-50522 en sí mismo no está confirmado actualmente como explotado, aunque su puntuación EPSS de aproximadamente 19.7% señala un riesgo significativo a corto plazo.

Investigadores de Defused que monitorizan el tráfico de honeypots durante la actual ola de ataques a SharePoint han observado una carga útil de deserialización .NET no documentada dirigida a los endpoints de inicio de sesión de SharePoint, con huellas de solicitudes que no llevan material de autenticación.

Este patrón se alinea más estrechamente con el perfil no autenticado de CVE-2026-50522 que con el CVE-2026-58644 restringido al Propietario del Sitio, lo que ha llevado a los analistas a reevaluar la actividad como probablemente vinculada a CVE-2026-50522 en lugar de un zero-day no relacionado.

El seguimiento independiente de Check Point y Censys corrobora que ambos CVE se publicaron juntos y se parchearon en la misma actualización de julio de 2026, con más de 10,000 servidores SharePoint expuestos a internet en todo el mundo.

Versiones afectadas y correcciones

ProductoVulnerable antes deNotas
SharePoint Enterprise Server 201616.0.5561.1001El KB se aplica tanto al Server 2016 como al Enterprise Server 2016
SharePoint Server 201916.0.10417.20175Requiere la actualización acumulativa de julio de 2026
SharePoint Server Subscription Edition16.0.19725.20434Rama compatible más reciente

Conclusiones para defensores

  • Aplica la actualización de seguridad de julio de 2026 de Microsoft inmediatamente en todos los miembros de la granja de SharePoint, ya que un parcheo inconsistente deja brechas para la explotación lateral.
  • Retira o actualiza las implementaciones de SharePoint no compatibles que no puedan recibir la corrección.
  • Monitoriza las solicitudes anómalas a los endpoints de inicio de sesión y autenticación, especialmente las cargas útiles de deserialización .NET no autenticadas que no coincidan con el tráfico de prueba de concepto publicado.
  • Restringe la exposición a internet de los servidores SharePoint locales donde sea factible, dada la cifra de Shadowserver de miles de instancias expuestas.
  • Revisa el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, que ya enumera el CVE-2026-58644 emparejado como explotado activamente bajo los requisitos de la Directiva Operativa Vinculante.


Fuentes:
https://cybersecuritynews.com/sharepoint-rce-exploited-in-the-wild/



0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.