CVE-2026-50522: Microsoft SharePoint Next Deserialization RCE, Exploited Days After a Public PoC

Causa raíz técnica de la deserialización de SharePoint RCE explotada dentro de los días de la liberación pública de prueba de concepto.

CVE-2026-50522: Microsoft SharePoint Next Deserialization RCE, Exploited Days After a Public PoC
📌
Serie de Redondas de Seguridad: Semana del 20 de julio de 20264 min de lectura
🚨
Threat Intelligence " Technical Specs: ID CVE: CVE-2026-50522 (CWE-502) Severidad: CVSS 9.8 Situación: ⚠️ Explotación activa en la venta Componente de destino: Servidor Microsoft SharePoint

Qué afectó

Todas las ediciones compatibles de Microsoft SharePoint Server: Edición de suscripción, SharePoint Server 2019 y SharePoint Server 2016. SharePoint Online / Microsoft 365 no está afectado, ya que este es un error de deserialización en el servidor de prem ligado a la manipulación de señalización WS-Federation del producto.

La vulnerabilidad

CVE-2026-50522, CVSS 9.8: una deserialización de fallas de datos no confiadas en SharePoint Server que permite a un atacante no identificado lograr la ejecución de código remoto en la red. Es lo último en una familia recurrente de errores de deserialización de SharePoint que se remontan a cómo los procesos del servidor falsificaron fichas de autenticación.

Desglose de la cadena de ataque

Una prueba de contacto pública PowerShell, lanzada por el investigador Janggggg, activa la falla de la siguiente manera: el atacante fabrica una carga útil maliciosa .NET BinaryFormatter y la incorpora como la cookie de un SecurityContextToken falsificado. Ese token se envuelve dentro de una respuesta de señalización WS-Federation y POSTed to SharePoint / trust/default. Aspx endpoint. Cuando la ruta de deserialización vulnerable de SharePoint procesa el token entrante, la carga útil incrustada se ejecuta como código arbitrario en el contexto de la piscina de aplicación de SharePoint. Desde allí, watchTowr y otros investigadores informan que los atacantes se mueven rápidamente para exfiltrate las teclas de máquina IIS, que se pueden utilizar para forjar cargas de pago válidas VIEWSTATE y mantener la persistencia incluso después de que el RCE subyacente se parche.

Indicadores a verificar

Solicitudes de POST no exploradas a / trust/default.aspx de IPs de origen desconocido; proceso de trabajo IIS (w3wp.exe) generando procesos infantiles inusuales como cmd.exe o powershell.exe; acceso no explicado o modificación de la configuración de clave de máquina; y cualquier conexión externa del servidor SharePoint que no coincida con el comportamiento normal de aplicación.

Remediación

De inmediato, este CVE está en el catálogo KEV de CISA con un plazo federal de rehabilitación del 25 de julio. Debido a que los atacantes están apuntando específicamente a las teclas de la máquina IIS, parchear solo no es suficiente si una tecla de máquina ya fue robada: rotar las teclas de máquina ASP.NET en los servidores afectados después de parchear, y si no puede confirmar que el servidor estaba limpio antes de parchear, tratarlo como comprometido y considerar la reconstrucción de un estado conocido-bueno. Restrict access to / trust/ endpoints where feasible, and review IIS and Windows Security event logs back to when the PoC became public.

Relacionados

Esta publicación es parte del resumen de seguridad de esta semana: el próximo día cero de SharePoint, la CPU récord de Oracle y la infracción de EY (semana del 20 de julio de 2026), en colibrisec.org/security-roundup-sharepoints-next-zero-day-cpu-and-the-ey-breach-week-of-july-2026/.