
Una vulnerabilidad crítica RCE sin autenticación en SharePoint (CVE-2025-53770), ahora explotada activamente, que se basa directamente en la falla de suplantación CVE-2025-49706.
Una Escalada Crítica desde CVE‑2025‑49706
Por Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 es una vulnerabilidad crítica (CVSS 9.8) de RCE sin autenticación en Microsoft SharePoint ahora explotada activamente en la naturaleza. Esto no es un problema independiente: es una variante de CVE‑2025‑49706, que cubrí anteriormente. Pero mientras CVE‑2025‑49706 requería autenticación, 53770 no.
Esto es ejecución de código sin autenticación, con caídas de web shell en el mundo real y escalada de privilegios en ataques activos. Parche ahora.
Anteriormente analicé CVE‑2025‑49706 – una vulnerabilidad de suplantación de identidad en SharePoint que permitía la manipulación de tokens, la carga de web shells y el movimiento lateral desde un punto de apoyo autenticado.
CVE‑2025‑53770 se basa en el mismo fundamento pero omite el inicio de sesión por completo.
Tipo: Ejecución Remota de Código (RCE) sin Autenticación
Severidad: CVSS 9.8 (Crítico)
Productos Afectados:
Según Microsoft, esta es una variante de CVE‑2025‑49706 e implica un manejo inadecuado de tokens de autenticación manipulados—combinado con cargas útiles maliciosas __VIEWSTATE—que llevan a la ejecución directa en procesos de trabajo de IIS.
Los atacantes están encadenando:
Dejando caer:
spinstall0.aspx web shellSuspSignoutReq.exew3wp.exe__VIEWSTATE inyectada o token falsificado elude la validaciónw3wp.exe) bajo NT AUTHORITY\SYSTEM
Microsoft lanzó actualizaciones de seguridad fuera de banda el 20–21 de julio de 2025:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
__VIEWSTATE grande codificado en cargas POST
Árbol de procesos sospechoso:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | Acceso Requerido | Impacto | Explotación |
|---|---|---|---|
| CVE‑2025‑49706 | Autenticado | Suplantación / Colocación de Shell | Confirmada |
| CVE‑2025‑53770 | Sin autenticación | RCE + Privilegio SYSTEM | Activa |
Microsoft confirmó que 53770 es una variante de 49706, ahora armada en RCE sin autenticación.
Esto no es solo otra publicación de CVE. CVE‑2025‑53770 es una de las vulnerabilidades de SharePoint más peligrosas en la memoria reciente. Se basa en un defecto de suplantación ya grave (49706) y elimina la única barrera—la autenticación.
Si estás ejecutando una instancia de SharePoint local y no has parcheado desde principios de julio de 2025, asume compromiso y busca agresivamente.
Soy un profesional de ciberseguridad enfocado en seguridad ofensiva, análisis de exploits y operaciones de equipo rojo. He estado en el top 2% en TryHackMe y he publicado herramientas de seguridad como KeySentry, ShadowHash y PixelPhantomX. Poseo certificaciones como CEH, Security+ y el Certificado de Equipo Rojo de IIT Kanpur, y escribo regularmente para InfoSec WriteUps y otras plataformas de seguridad.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt