Los piratas informáticos están explotando activamente la vulnerabilidad crítica CVE-2026-50522 en Microsoft SharePoint para robar claves de máquina y mantener el acceso incluso después de que los servidores afectados sean parcheados. Un atacante que obtenga estas claves puede crear tokens de autenticación válidos para suplantar a los usuarios y acceder a recursos como sitios y documentos de SharePoint con los privilegios de la identidad falsificada.

Microsoft describe el problema como una falla de deserialización de datos no confiables que permite a un atacante remoto ejecutar código a través de la red sin autenticación. Esta falla fue abordada en las actualizaciones de seguridad de julio de Microsoft, aunque no se marcó como explotada activamente en ese momento, pero el aviso señalaba una mayor probabilidad de uso.

La empresa de seguridad ofensiva watchTowr ha observado que los hackers comenzaron a aprovechar CVE-2026-50522 contra implementaciones de SharePoint locales vulnerables inmediatamente después de que se publicara un exploit PoC válido. Según watchTowr, el 20 de julio identificaron código de exploit de prueba de concepto para esta vulnerabilidad y, en cuestión de horas, su red de honeypots global, Attacker Eye, capturó intentos de explotación que comprometieron con éxito sistemas objetivo.

Los investigadores señalan que los atacantes están robando claves de máquina para mantener el acceso a largo plazo en los sistemas comprometidos. La empresa de inteligencia de amenazas tempranas Defused detectó una deserialización de SharePoint no documentada siendo utilizada en ataques desde el 17 de julio, aunque no pudieron vincularla a una falla específica hasta que se reveló el exploit.

El investigador de seguridad Janggggg publicó un exploit de demostración en GitHub que intenta desencadenar la ejecución remota de código mediante la entrega de una carga útil maliciosa de .NET BinaryFormatter como cookie de un SecurityContextToken falsificado dentro de una respuesta de inicio de sesión WS-Federation al endpoint /_trust/default.aspx de SharePoint. Si el token es procesado por el camino de deserialización vulnerable, la carga útil permite ejecutar código arbitrario en el servidor.

Aunque aplicar las últimas actualizaciones de SharePoint elimina la vulnerabilidad, watchTowr aconseja a los defensores que también roten las credenciales de cualquier activo que pueda haber sido expuesto. El mismo día que se publicó el PoC, se detectaron ataques, pero no está claro si los incidentes observados utilizaron el exploit público.

image
image
article image
article image