Redonda de seguridad: Next Día Cero de SharePoint, la CPU de Oracle y el Breach EY (Week of July 20, 2026)

Reunión informativa semanal: Deserialización SharePoint RCE, Oracle PeopleSoft cadena de cero días (100+ infracciones), brecha EY y Capital One VulnHunter.

Redonda de seguridad: Next Día Cero de SharePoint, la CPU de Oracle y el Breach EY (Week of July 20, 2026)

Esta semana trajo otro defecto de deserialización de SharePoint, la mayor actualización de parches críticos de Oracle en el registro (con el número cero de PeopleSoft detrás de las brechas de ShinyHunters más altas finalmente parcheadas), una brecha confirmada de EY exponiendo datos de impuestos al cliente, una falla crítica de SAP NetWeaver, y Capital One abrir-sourcing un cazador de vulnerabilidades de inteligencia artificial. Detalles, CVEs y remediación abajo.

Otro punto de acción RCE bajo explotación activa

Una nueva vulnerabilidad de Microsoft SharePoint Server, CVE-2026-50522 (CVSS 9.8), se encuentra bajo explotación activa apenas días después de que una prueba pública de aceptación fue en vivo. La falla es una deserialización de fallos de datos no confiables que permite a un atacante no identificado lograr la ejecución de código remoto en la red, y los investigadores han observado a los atacantes que lo utilizan para robar las teclas de máquina IIS para la persistencia, un patrón familiarizado con las olas de ataque anteriores de SharePoint. CISA agregó el CVE a su conocido catálogo de vulnerabilidades explotadas el 22 de julio, dando a las agencias federales hasta el 25 de julio para remediar.

Remediación: parche todas las instancias de SharePoint Server (Subscription Edition, 2019 y 2016) inmediatamente, y rotar las teclas de máquina ASP.NET independientemente de si se confirma el compromiso, ya que una llave robada sobrevive un parche.

Actualización de parche crítico de Oracle

Oracle envió su mayor actualización crítica de parche de esta semana: 1.434 CVEs a través de 334 productos, incluyendo diez CVSS 10.0 fallas en Fusion Middleware. Enterrado en la porción PeopleSoft de la actualización (84 parches) es la solución para la cadena de cero días, CVE-2026-35273 y CVE-2026-35278, ambos pre-authentication RCE en PeopleTools, que el grupo de extorsión ShinyHunters solía comprometer aproximadamente 300 instalaciones PeopleSoft en más de 100 organizaciones, en su mayoría universidades y hospitales, entre el 27 de mayo y el 9 de junio.

Remediación: aplicar la CPU de Julio de Oracle en todas las líneas de productos afectados tan pronto como sea posible, y tratar PeopleSoft PeopleTools como una prioridad dada la explotación pre-disclosure confirmada. Si usted ejecuta PeopleSoft, revise los registros de finales de mayo a principios de junio para señales de compromiso previo incluso después de parchear.

EY Confirma Breach of Third-Party IT Support Platform

Ernst & Young confirmó una violación después de que una parte no autorizada accediera a una plataforma de gestión de servicios de TI de terceros utilizada por el personal de apoyo de EY entre finales de marzo y mediados de abril, exfiltrando documentos que contenían datos fiscales de clientes, incluidos nombres, direcciones, números de seguridad social y información de tarjetas de pago. EY detectó la actividad anómala a finales de abril y presentó notificaciones de incumplimiento con los reguladores a mediados de julio.

Remediación: Los clientes de EY deben velar por los intentos de phishing o tax-fraud de referencia de datos personales expuestos, y considerar el monitoreo de crédito o un servicio de protección de robo de identidad dado la presencia de números de Seguro Social en los documentos expuestos.

SAP Patches CVSS 9.9 NetWeaver Flaw

SAP's July Patch Day incluyó una solución para CVE-2026-44747 (CVSS 9.9), un out-of-bounds escribe en el núcleo NetWeaver AS ABAP que permite un atacante poco privilegiado y autenticado para corromper la memoria sobre la red sin interacción de usuario, arriesgando tanto la integridad de los datos como la disponibilidad del sistema.

Remediación: aplicar SAP Security Note 3747367 y actualizar a la versión parcheada del kernel ABAP en todas las implementaciones de NetWeaver afectadas.

Capital One Open-Sources VulnHunter, un cazador de vulnerabilidad de inteligencia artificial

Capital One lanzó VulnHunter, una herramienta de código abierto, Apache 2.0 con licencia que utiliza un flujo de trabajo de IA para analizar el código fuente desde la perspectiva de un atacante, trazar caminos explotables, y proponer correcciones en lugar de simplemente marcar patrones como un escáner estático tradicional. La versión inicial se construye como una habilidad Claude Code optimizada para Claude Opus 4.8.

Remediación: no aplicable, es una liberación de herramientas defensiva. Los equipos de seguridad y AppSec que evalúan la revisión de códigos con ayuda de IA pueden querer probarla contra las herramientas existentes del SAST.

Dives profundos

Desglose técnico más profundo de las principales historias de esta semana:

CVE-2026-50522: Microsoft SharePoint Next Deserialization RCE, Exploited Days After a Public PoC, at colibrisec.org/cve-2026-50522-microsoft-sharepoints-next-deserialization-rce-exploited-days-after-a-public-poc/

CVE-2026-35273 " CVE-2026-35278: El Oráculo PersonasSoft Zero-Day Chain Behind 100+ Breaches, at colibrisec.org/cve-2026-35273-cve-2026-35278-the-oracle-peoplesoft-zero-day-chain-behind-100-breaches/

EY Breach: What Was Taken, Who's Affected, and What Clients should Do, at colibrisec.org/ey-breach- what-was-taken-whos- affected-and- what-clients-should-do

VulnHunter: Cómo el Capital Uno está usando la IA Agentic a Hunt Vulnerabilities Before Attackers Do, at colibrisec.org/vulnhunter-how-capital-one-is-using-agentic-ai-to-hunt-vulnerabilities-before-attackers-do/

Fuentes

The Hacker News, Help Net Security, Security Affairs: CVE-2026-50522 SharePoint RCE.

CISA: KEV catalog addition, July 22, 2026.

Qualys, CSO Online, TechTimes, Rapid7, Picus Security: Oracle July 2026 CPU y CVE-2026-35273 / CVE-2026-35278.

SecurityWeek, UpGuard, CyberSecurityNews: EY breach.

The Hacker News, SecurityWeek: SAP NetWeaver CVE-2026-44747.

VentureBeat, Capital One Tech: VulnHunter versión.