CVE-2026-63520: Aplicación de código remoto de Microsoft SharePoint

Desglose técnico de CVE-2026-63520 y cómo los actores amenazan a cadena SharePoint errores de validación de entrada para lograr la ejecución de códigos remotos antes de la navegación.

CVE-2026-63520: Aplicación de código remoto de Microsoft SharePoint
📌
Serie de Redondas de Seguridad: Edición de fin de semana (17 de agosto de 2026)4 min de lectura

Un defecto de ejecución remota de códigos de alta duración en Microsoft SharePoint Server se puede encadenar con vectores de bypass de autenticación aguas arriba para lograr la toma completa del servidor en entornos intranet corporativos.

🛡️
Inteligencia de Vulnerabilidades: ID CVE: CVE-2026-63520 (Chained with CVE-2026-55040) (CWE-20: Improper Input Validation) Severidad: Alta / crítica en cadena (CVSS 8.1 (Standalone) / 9.8 (Chained)) Situación: ⚠️ Active Exploit Chains Reported in Enterprise Environments Sistemas afectados: Microsoft SharePoint Enterprise Server 2016, 2019, and SharePoint Subscription Edition Fijado en: August 2026 SharePoint Security Update

Anatomía de la cadena de ataque

Los puntos finales de conectividad XML de SharePoint Server procesan esquemas de documentos complejos. En CVE-2026-63520, un defecto impropio de validación de entrada dentro de la tubería de renderización de control del servidor permite que un usuario autenticado inyecte cargas maliciosas de serialización .NET en la compilación de página.

Curiosamente, los investigadores de seguridad han demostrado que cuando se combinan con las técnicas recientes de autenticación de SharePoint (como CVE-2026-55040), los atacantes remotos pueden desencadenar este camino de ejecución sin credenciales previas, ejecutando PowerShell arbitrarios y cargas de pago binarias bajo las w3wp.exe IIS application pool identity.

Indicadores Forenses & Defensa

🔍
Telemetría de detección:Audit IIS logs for POST requests to /_layouts/15/ endpoints returning HTTP 500 errors accompanied by unusual payload sizes. Hunt for child processes spawned by w3wp.exe (e.g. cmd.exe, powershell.exe, certutil.exe). Inspect the SharePoint virtual directories for newly created .aspx or .ashx webshells.

Lista de verificación de la rehabilitación

Temas de acción:Apply Microsoft's August 2026 SharePoint Security Update immediately. Enable AMSI (Antimalware Scan Interface) integration for SharePoint IIS worker processes. Isolate on-premises SharePoint farms behind VPN or zero-trust identity gateways rather than exposing them directly to the internet.