
Deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante no autorizado ejecute código a través de una red.
Creado por Pratik Chhetri
Fecha del informe: 2026-07-27
CVE-2026-50522 no es un elemento rutinario de parcheo. Es un RCE crítico con reportes públicos de exploit, estado KEV y robo de claves de máquina observado.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]
ZDI identifica el área afectada como la clase SessionSecurityTokenHandler. La falla se debe a una validación insuficiente de los datos proporcionados por el usuario, lo que permite la deserialización insegura y la ejecución remota de código en las instalaciones de SharePoint afectadas.
Los reportes públicos describen una ruta de PoC que involucra el procesamiento de inicio de sesión de SharePoint y /_trust/default.aspx. Los detalles exactos de implementación son limitados porque el código fuente de SharePoint y el diff del parche no son públicos.
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalized
POST /_trust/default.aspx.w3wp.exe lanzando herramientas de línea de comandos..aspx, .ashx, .asmx, .dll y web.config.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
El informe analítico detallado está disponible en este repositorio:
➡️ CVE-2026-50522_CTI_Report.md
Incluye:
Parchea. Investiga. Rota las claves. Reduce la exposición.
| Campo | Hallazgo |
|---|
| Vulnerabilidad | CVE-2026-50522 |
| Producto | Microsoft SharePoint Server on-premises |
| Versiones afectadas | SharePoint Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition anteriores a las compilaciones corregidas |
| Debilidad | CWE-502 — Deserialización de datos no confiables |
| Impacto | Ejecución remota de código |
| CVSS v3.1 | 9.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / percentil 98.974 al 2026-07-27 |
| CISA KEV | Añadido el 2026-07-22; vence el 2026-07-25 |
| Uso de ransomware | Desconocido según CISA KEV |
| PoC público | Reportado como disponible; se observaron repositorios de GitHub |
| Explotación activa | Confirmada por CISA KEV y reportes del sector público/seguridad |
| Riesgo principal | RCE más robo de claves de máquina de SharePoint/IIS, lo que permite la falsificación de tokens y la persistencia |
| Producto | Vulnerable antes de | Compilación corregida requerida | Parche |
|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 o posterior | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 o posterior | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 o posterior | KB5002882 |
| Elemento | Estado | Confianza |
|---|
| Explotación activa | Confirmada por CISA KEV | Alta |
| PoC público | Reportado; se encontraron repositorios de GitHub | Media |
| Entrada en Exploit-DB | No encontrada | Media-Alta |
| Módulo de Metasploit | No encontrado | Media |
| Actor de amenazas identificado | No encontrado | Media |
| Campaña de ransomware | Desconocida según CISA | Alta |
| Robo de claves de máquina | Reportado por múltiples fuentes | Alta |
| Exposición | Probabilidad | Impacto | Prioridad |
|---|
| SharePoint vulnerable expuesto a Internet | Alta | Crítico | P0 |
| SharePoint vulnerable accesible para socios/VPN | Alta | Crítico | P0/P1 |
| SharePoint vulnerable solo interno con acceso amplio | Media-Alta | Alto | P1 |
| Parcheado pero expuesto antes de la remediación | Media | Alto | P1 — buscar compromiso y rotar claves |
| Parcheado, investigado, claves rotadas, endurecido | Baja-Media | Medio | Monitorear |
| Categoría | Resultado |
|---|
| IPs de atacantes | No encontradas |
| Dominios de atacantes | No encontrados |
| URLs maliciosas completas | No encontradas |
| Hashes de archivos maliciosos | No encontrados |
| Claves de registro | No encontradas |
| Mutex | No encontrados |
| Ruta de red verificada | /_trust/default.aspx |
| Nombres de detección verificados | Nombres de Microsoft Defender/AMSI listados arriba |
| Objetivo sensible verificado | Claves de máquina de SharePoint/IIS |