Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50522 — Deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante no autorizado ejecute código a través de una red. | Kitploit
Herramientas/GitHubGitHub/chpratik/cve-2026-50522
Análisis de VulnerabilidadesInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante no autorizado ejecute código a través de una red.

Ver Repositorio
13hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2026-50522 — Investigación de RCE en Microsoft SharePoint

Vulnerabilidad crítica de deserialización de SharePoint en explotación activa

CVE Severity CVSS CWE KEV EPSS

Creado por Pratik Chhetri
Fecha del informe: 2026-07-27


📌 Resumen ejecutivo

CampoHallazgo
VulnerabilidadCVE-2026-50522
ProductoMicrosoft SharePoint Server on-premises
Versiones afectadasSharePoint Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition anteriores a las compilaciones corregidas
DebilidadCWE-502 — Deserialización de datos no confiables
ImpactoEjecución remota de código
CVSS v3.19.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / percentil 98.974 al 2026-07-27
CISA KEVAñadido el 2026-07-22; vence el 2026-07-25
Uso de ransomwareDesconocido según CISA KEV
PoC públicoReportado como disponible; se observaron repositorios de GitHub
Explotación activaConfirmada por CISA KEV y reportes del sector público/seguridad
Riesgo principalRCE más robo de claves de máquina de SharePoint/IIS, lo que permite la falsificación de tokens y la persistencia

🚨 Conclusiones clave

CVE-2026-50522 no es un elemento rutinario de parcheo. Es un RCE crítico con reportes públicos de exploit, estado KEV y robo de claves de máquina observado.

  • Se ha reportado que los atacantes abusaron de la falla para obtener claves de máquina de SharePoint.
  • Las claves de máquina robadas pueden permitir la falsificación de tokens de autenticación y un acceso que podría sobrevivir al parcheo.
  • El parcheo cierra la vulnerabilidad, pero los servidores expuestos aún requieren búsqueda de compromiso y rotación de claves.
  • Los servidores SharePoint on-premises expuestos a Internet deben tratarse como riesgo de emergencia.

🧭 Ruta de ataque

flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Versiones afectadas y correcciones

ProductoVulnerable antes deCompilación corregida requeridaParche
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 o posteriorKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 o posteriorKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 o posteriorKB5002882

🧠 Resumen de la causa raíz

ZDI identifica el área afectada como la clase SessionSecurityTokenHandler. La falla se debe a una validación insuficiente de los datos proporcionados por el usuario, lo que permite la deserialización insegura y la ejecución remota de código en las instalaciones de SharePoint afectadas.

Los reportes públicos describen una ruta de PoC que involucra el procesamiento de inicio de sesión de SharePoint y /_trust/default.aspx. Los detalles exactos de implementación son limitados porque el código fuente de SharePoint y el diff del parche no son públicos.


🔥 Resumen de inteligencia de amenazas

ElementoEstadoConfianza
Explotación activaConfirmada por CISA KEVAlta
PoC públicoReportado; se encontraron repositorios de GitHubMedia
Entrada en Exploit-DBNo encontradaMedia-Alta
Módulo de MetasploitNo encontradoMedia
Actor de amenazas identificadoNo encontradoMedia
Campaña de ransomwareDesconocida según CISAAlta
Robo de claves de máquinaReportado por múltiples fuentesAlta

🕒 Cronología de la investigación

timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Plan de acción para defensores

Inmediato — Primeras 24 horas

  • Inventariar todos los servidores SharePoint on-premises.
  • Priorizar las granjas expuestas a Internet y accesibles para socios.
  • Aplicar las actualizaciones de SharePoint de Microsoft de julio de 2026.
  • Verificar las compilaciones corregidas en todos los miembros de la granja.
  • Preservar los registros de IIS, ULS, WAF, Defender, Windows y EDR.
  • Buscar actividad sospechosa de POST /_trust/default.aspx.
  • Buscar w3wp.exe lanzando herramientas de línea de comandos.
  • Buscar archivos nuevos/modificados .aspx, .ashx, .asmx, .dll y web.config.
  • Revisar las detecciones de Microsoft Defender/AMSI.
  • Rotar las claves de máquina después de la limpieza.

Endurecimiento — Próximos 7 días

  • Habilitar/verificar la integración de AMSI para cada aplicación web de SharePoint.
  • Usar Request Body Scan Full Mode cuando sea factible.
  • Eliminar la exposición directa a Internet.
  • Colocar SharePoint detrás de un proxy inverso/WAF de capa 7 autenticado.
  • Bloquear el acceso externo a Administración Central.
  • Restringir las comunicaciones de granja/base de datos.
  • Revisar cuentas de servicio, administradores de granja, trabajos de temporizador, tareas programadas y soluciones de granja.
  • Planificar la migración fuera de SharePoint 2016/2019 sin soporte cuando corresponda.

🔎 Ideas de detección de alto valor

Web / IIS / WAF

POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpoint / EDR

Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Integridad de archivos

Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Detecciones de Microsoft Defender / AMSI según la guía de CISA

Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Matriz de riesgos

ExposiciónProbabilidadImpactoPrioridad
SharePoint vulnerable expuesto a InternetAltaCríticoP0
SharePoint vulnerable accesible para socios/VPNAltaCríticoP0/P1
SharePoint vulnerable solo interno con acceso amplioMedia-AltaAltoP1
Parcheado pero expuesto antes de la remediaciónMediaAltoP1 — buscar compromiso y rotar claves
Parcheado, investigado, claves rotadas, endurecidoBaja-MediaMedioMonitorear

✅ Indicadores verificados y brechas

Descargar herramienta