Fecha de publicación: Vie, 31/07/2026 - 16:03

Alerta de seguridad

Nivel de peligrosidad: Crítico

Descripción

Se ha detectado la explotación activa y masiva de la vulnerabilidad CVE-2026-50522 en servidores Microsoft SharePoint locales (on-premises). Este fallo crítico de deserialización permite a un atacante remoto y no autenticado ejecutar código arbitrario en el servidor. El objetivo principal de los atacantes es robar las claves de máquina (machine keys) de IIS. Una vez comprometidas estas claves, los cibercriminales pueden falsificar tokens de autenticación y mantener acceso persistente con privilegios de administrador, incluso después de que el servidor haya sido actualizado con los parches de seguridad.

Recursos afectados

Afecta exclusivamente a las implementaciones locales (on-premises) que no cuenten con los parches de julio de 2026:

  • Microsoft SharePoint Server Subscription Edition (versiones anteriores a 16.0.19725.20434)
  • Microsoft SharePoint Server 2019 (versiones anteriores a 16.0.10417.20175)
  • Microsoft SharePoint Enterprise Server 2016 (versiones anteriores a 16.0.5561.1001)

Solución/Mitigación

  • Aplicar de inmediato los parches de seguridad acumulativos de julio de 2026 emitidos por Microsoft para su versión de SharePoint.
  • Los parches no invalidan las claves robadas. Es indispensable regenerar las claves de máquina de ASP.NET utilizando los comandos Set-SPMachineKey y Update-SPMachineKey mediante PowerShell.
  • Ejecutar el comando iisreset /noforce en todos los servidores web front-end para asegurar que las nuevas claves sean cargadas y se rechacen los tokens antiguos.
  • Asegurar que la Interfaz de Escaneo Antimalware (AMSI) esté integrado y configurado.

Indicadores de compromiso

  • Peticiones HTTP POST inusuales y sin autenticación previa dirigidas al endpoint /_trust/default.aspx.
  • Creación de subprocesos sospechosos (como cmd.exe, powershell.exe o certutil.exe) que se derivan del proceso principal de trabajo de IIS (w3wp.exe).
  • Conexiones de red anómalas desde el servidor hacia direcciones IP externas.
  • Aparición de archivos .aspx recientes no autorizados en los directorios de diseño y plantillas del servidor.

Recomendaciones

  • Antes de rotar las claves criptográficas, el equipo de seguridad debe revisar exhaustivamente los registros de IIS y realizar un análisis de memoria para asegurarse de que no haya puertas traseras o tareas programadas ocultas.
  • Restringir estrictamente el acceso externo a los paneles de administración y endpoints de autenticación de SharePoint. Implementar un Firewall de Aplicaciones Web (WAF) si el servicio debe estar expuesto a Internet.
  • Auditar Active Directory para descartar la creación reciente de cuentas con privilegios elevados no autorizadas.

Referencias