2 min de lectura

Fallo en SharePoint ahora usado para robar claves de máquina

Los atacantes están explotando CVE-2026-50522 en Microsoft SharePoint para robar claves de máquina y mantener el acceso después de aplicar parches, según investigadores.

Imagen: BleepingComputer

Los atacantes están explotando activamente CVE-2026-50522, un fallo crítico en Microsoft SharePoint, para robar claves de máquina y preservar el acceso incluso después de que los servidores vulnerables sean parcheados.

Microsoft describe el problema como una vulnerabilidad de deserialización de datos no confiables que permite a un atacante remoto ejecutar código a través de la red sin autenticación. La empresa lo corrigió en las actualizaciones de seguridad de julio, y aunque el aviso no lo marcó como explotado activamente en ese momento, sí advirtió de una probabilidad aumentada de explotación.

La firma de seguridad watchTowr dijo que los atacantes comenzaron a apuntar a implementaciones locales de SharePoint vulnerables casi inmediatamente después de que se hiciera público un exploit de prueba de concepto funcional.

«El 20 de julio, watchTowr identificó código de exploit de prueba de concepto para esta vulnerabilidad. En cuestión de horas, nuestra red global de honeypots, Attacker Eye, capturó intentos de explotación que utilizaban este PoC y que comprometieron con éxito sistemas objetivo.»

watchTowr

Según los investigadores, los atacantes están específicamente robando claves de máquina para mantener acceso a largo plazo en los sistemas comprometidos. La empresa de inteligencia sobre amenazas Defused ya había detectado lo que llamó “un vector de deserialización de SharePoint no documentado” en ataques desde tan pronto como el 17 de julio, aunque no pudo vincular la actividad a una falla específica en ese momento. La compañía dijo ayer que esos ataques probablemente estaban explotando CVE-2026-50522.

Detalles del PoC público

Al menos una demostración de exploit en PowerShell para CVE-2026-50522 ya está disponible en GitHub por el investigador de seguridad Janggggg. El exploit intenta desencadenar ejecución remota de código enviando una carga útil maliciosa de .NET BinaryFormatter en la cookie de un SecurityContextToken falsificado dentro de una respuesta de inicio de sesión WS-Federation publicada en el endpoint /_trust/default.aspx de SharePoint.

Recomendado

Pruebas en el Reino Unido muestran que los principales modelos de IA siguen haciendo tramp

Si una ruta de deserialización vulnerable procesa ese token, la carga útil puede conducir a la ejecución arbitraria de código en el servidor SharePoint. BleepingComputer dijo que no probó el exploit, pero que parece legítimo desde el punto de vista estructural y técnico.

El PoC se publicó el mismo día en que watchTowr comenzó a ver ataques que usaban código de exploit, aunque no está claro si los incidentes observados se basaron en la versión pública. watchTowr dijo que aplicar el parche elimina la vulnerabilidad, pero los defensores también deben rotar las credenciales en cualquier activo que pueda haber sido expuesto.

imagen del artículo
imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

// Sigue leyendo