Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50522 — Deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante no autorizado ejecute código a través de una red. | Kitploit
Herramientas/GitHubGitHub/chpratik/cve-2026-50522
Análisis de VulnerabilidadesInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubchpratik/cve-2026-50522

CVE-2026-50522

Deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante no autorizado ejecute código a través de una red.

Ver Repositorio
hace 24 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2026-50522 — Investigación de RCE en Microsoft SharePoint

Vulnerabilidad crítica de deserialización de SharePoint en explotación activa

CVE Severity CVSS CWE KEV EPSS

Creado por Pratik Chhetri
Fecha del informe: 2026-07-27


📌 Resumen ejecutivo


🚨 Conclusiones clave

CVE-2026-50522 no es un elemento rutinario de parcheo. Es un RCE crítico con reportes públicos de exploit, estado KEV y robo de claves de máquina observado.

  • Se ha reportado que los atacantes abusaron de la falla para obtener claves de máquina de SharePoint.
  • Las claves de máquina robadas pueden permitir la falsificación de tokens de autenticación y un acceso que podría sobrevivir al parcheo.
  • El parcheo cierra la vulnerabilidad, pero los servidores expuestos aún requieren búsqueda de compromiso y rotación de claves.
  • Los servidores SharePoint on-premises expuestos a Internet deben tratarse como riesgo de emergencia.

🧭 Ruta de ataque

root@kitploit:~
flowchart TD
    A[Remote attacker] --> B[Reachable on-prem SharePoint]
    B --> C[Crafted request to sign-in/auth surface]
    C --> D[Unsafe deserialization]
    D --> E[Remote code execution]
    E --> F[Machine-key theft]
    F --> G[Forge auth tokens/cookies]
    G --> H[Impersonate users]
    H --> I[Access SharePoint sites and documents]
    F --> J[Persistence after patch if keys not rotated]

🧩 Versiones afectadas y correcciones


🧠 Resumen de la causa raíz

ZDI identifica el área afectada como la clase SessionSecurityTokenHandler. La falla se debe a una validación insuficiente de los datos proporcionados por el usuario, lo que permite la deserialización insegura y la ejecución remota de código en las instalaciones de SharePoint afectadas.

Los reportes públicos describen una ruta de PoC que involucra el procesamiento de inicio de sesión de SharePoint y /_trust/default.aspx. Los detalles exactos de implementación son limitados porque el código fuente de SharePoint y el diff del parche no son públicos.


🔥 Resumen de inteligencia de amenazas


🕒 Cronología de la investigación

root@kitploit:~
timeline
    title CVE-2026-50522 Timeline
    2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
    2026-07-14 : Microsoft advisory and patches released
    2026-07-15 : ZDI advisory published
    2026-07-17 : Exposure advisory and early exploitation reporting window
    2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
    2026-07-22 : CISA adds CVE-2026-50522 to KEV
    2026-07-25 : CISA remediation due date
    2026-07-27 : Report finalized

🛠️ Plan de acción para defensores

Inmediato — Primeras 24 horas

  • Inventariar todos los servidores SharePoint on-premises.
  • Priorizar las granjas expuestas a Internet y accesibles para socios.
  • Aplicar las actualizaciones de SharePoint de Microsoft de julio de 2026.
  • Verificar las compilaciones corregidas en todos los miembros de la granja.
  • Preservar los registros de IIS, ULS, WAF, Defender, Windows y EDR.
  • Buscar actividad sospechosa de POST /_trust/default.aspx.
  • Buscar w3wp.exe lanzando herramientas de línea de comandos.
  • Buscar archivos nuevos/modificados .aspx, .ashx, .asmx, .dll y web.config.

Endurecimiento — Próximos 7 días

  • Habilitar/verificar la integración de AMSI para cada aplicación web de SharePoint.
  • Usar Request Body Scan Full Mode cuando sea factible.
  • Eliminar la exposición directa a Internet.
  • Colocar SharePoint detrás de un proxy inverso/WAF de capa 7 autenticado.
  • Bloquear el acceso externo a Administración Central.
  • Restringir las comunicaciones de granja/base de datos.
  • Revisar cuentas de servicio, administradores de granja, trabajos de temporizador, tareas programadas y soluciones de granja.
  • Planificar la migración fuera de SharePoint 2016/2019 sin soporte cuando corresponda.

🔎 Ideas de detección de alto valor

Web / IIS / WAF

root@kitploit:~
POST /_trust/default.aspx
AND request contains any of:
  SecurityContextToken
  BinaryFormatter
  AAEAAAD

Endpoint / EDR

root@kitploit:~
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
               mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe

Integridad de archivos

root@kitploit:~
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\

Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config

Detecciones de Microsoft Defender / AMSI según la guía de CISA

root@kitploit:~
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha

📊 Matriz de riesgos


✅ Indicadores verificados y brechas


📚 Informe completo

El informe analítico detallado está disponible en este repositorio:

➡️ CVE-2026-50522_CTI_Report.md

Incluye:

  • Detalles oficiales de CVE
  • Validación de CPE
  • Análisis de causa raíz
  • Evaluación de la madurez del exploit
  • Hallazgos de inteligencia de amenazas
  • Tabla de IOC
  • Mapeo MITRE ATT&CK
  • Ideas de Sigma
  • Guía de Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Firmas de Snort/Suricata
  • Evaluación de riesgos
  • Manual de mitigación
  • Tabla de procedencia de evidencia
  • Supuestos y limitaciones

🔗 Referencias principales

  • Guía de actualización de seguridad de Microsoft: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-50522
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-50522
  • ZDI-26-412: https://www.zerodayinitiative.com/advisories/ZDI-26-412/
  • Alerta de NHS England: https://digital.nhs.uk/cyber-alerts/2026/cc-4818
  • BleepingComputer: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/
  • Aviso de Censys: https://censys.com/advisory/cve-2026-50522-cve-2026-58644/

Parchea. Investiga. Rota las claves. Reduce la exposición.

Descargar herramienta
CampoHallazgo
VulnerabilidadCVE-2026-50522
ProductoMicrosoft SharePoint Server on-premises
Versiones afectadasSharePoint Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition anteriores a las compilaciones corregidas
DebilidadCWE-502 — Deserialización de datos no confiables
ImpactoEjecución remota de código
CVSS v3.19.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS0.571010 / percentil 98.974 al 2026-07-27
CISA KEVAñadido el 2026-07-22; vence el 2026-07-25
Uso de ransomwareDesconocido según CISA KEV
PoC públicoReportado como disponible; se observaron repositorios de GitHub
Explotación activaConfirmada por CISA KEV y reportes del sector público/seguridad
Riesgo principalRCE más robo de claves de máquina de SharePoint/IIS, lo que permite la falsificación de tokens y la persistencia
ProductoVulnerable antes deCompilación corregida requeridaParche
SharePoint Server 2016 / Enterprise Server 201616.0.5561.100116.0.5561.1001 o posteriorKB5002891
SharePoint Server 201916.0.10417.2017516.0.10417.20175 o posteriorKB5002883
SharePoint Server Subscription Edition16.0.19725.2043416.0.19725.20434 o posteriorKB5002882
ElementoEstadoConfianza
Explotación activaConfirmada por CISA KEVAlta
PoC públicoReportado; se encontraron repositorios de GitHubMedia
Entrada en Exploit-DBNo encontradaMedia-Alta
Módulo de MetasploitNo encontradoMedia
Actor de amenazas identificadoNo encontradoMedia
Campaña de ransomwareDesconocida según CISAAlta
Robo de claves de máquinaReportado por múltiples fuentesAlta
  • Revisar las detecciones de Microsoft Defender/AMSI.
  • Rotar las claves de máquina después de la limpieza.
  • ExposiciónProbabilidadImpactoPrioridad
    SharePoint vulnerable expuesto a InternetAltaCríticoP0
    SharePoint vulnerable accesible para socios/VPNAltaCríticoP0/P1
    SharePoint vulnerable solo interno con acceso amplioMedia-AltaAltoP1
    Parcheado pero expuesto antes de la remediaciónMediaAltoP1 — buscar compromiso y rotar claves
    Parcheado, investigado, claves rotadas, endurecidoBaja-MediaMedioMonitorear
    CategoríaResultado
    IPs de atacantesNo encontradas
    Dominios de atacantesNo encontrados
    URLs maliciosas completasNo encontradas
    Hashes de archivos maliciososNo encontrados
    Claves de registroNo encontradas
    MutexNo encontrados
    Ruta de red verificada/_trust/default.aspx
    Nombres de detección verificadosNombres de Microsoft Defender/AMSI listados arriba
    Objetivo sensible verificadoClaves de máquina de SharePoint/IIS