Fecha de emisión: 03 de agosto de 2026
CVE ID: CVE-2026-50522
Severidad: CRÍTICA — CVSS 3.1: 9.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-502: Deserialización de datos no confiables
Producto afectado: Microsoft SharePoint Server 2016, Microsoft SharePoint Server 2019 y Microsoft SharePoint Server Subscription Edition (instalaciones on-premises). No afecta SharePoint Online (Microsoft 365).
Explotación activa: SÍ — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 22 de julio de 2026
Fuente: NVD / MSRC / CISA KEV
Clasificación TLP: TLP:WHITE (Difusión pública)
I. Descripción
CSIRT Panamá informa sobre la vulnerabilidad CVE-2026-50522. Se trata de una vulnerabilidad crítica de deserialización de datos no confiables (CWE-502) que afecta a instalaciones on-premises de Microsoft SharePoint Server. La falla permite a un atacante no autenticado enviar datos manipulados a través de la red hacia el servidor de SharePoint, provocando la deserialización insegura de dichos datos mediante mecanismos de tipo BinaryFormatter y, como consecuencia, la ejecución remota de código (RCE) con los privilegios del servicio de SharePoint.
De acuerdo con reportes públicos, la explotación observada abusa del endpoint de autenticación federada /_trust/default.aspx (WS-Federation), utilizando tokens especialmente diseñados para desencadenar la deserialización maliciosa sin requerir credenciales previas ni interacción del usuario.
Microsoft publicó la corrección oficial el 14 de julio de 2026 (Patch Tuesday). Días después, la publicación de una prueba de concepto (PoC) pública derivó en explotación masiva y no dirigida (“mass-scan”) contra servidores expuestos a Internet, motivando su inclusión en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA el 22 de julio de 2026.
II. Impacto
- Ejecución remota de código (RCE) sin autenticación previa ni interacción del usuario, con el nivel de privilegio del proceso de SharePoint (generalmente cuenta de servicio con amplios permisos en el servidor).
- Robo de las claves de máquina (machine keys) de Internet Information Services (IIS), lo que permite a un atacante forjar tokens de autenticación válidos y mantener acceso persistente aun después de aplicar el parche, si las claves no son rotadas.
- Compromiso total de confidencialidad, integridad y disponibilidad del servidor afectado (C:H/I:H/A:H), incluyendo posibilidad de movimiento lateral hacia otros sistemas conectados al entorno de SharePoint (Active Directory, bases de datos SQL Server, servicios de archivos).
- Riesgo elevado para instituciones que exponen portales SharePoint on-premises hacia Internet o hacia redes interconectadas del sector gobierno (gob.pa), dado que la vulnerabilidad es de explotación activa, masiva y sin necesidad de credenciales.
III. Recomendaciones
- Aplicar de forma inmediata las actualizaciones de seguridad publicadas por Microsoft el 14 de julio de 2026 para SharePoint Server 2016, 2019 y Subscription Edition, disponibles a través de Microsoft Update Catalog / Windows Server Update Services (WSUS).
- Asumir posible compromiso previo: si el servidor estuvo expuesto a Internet entre la publicación de la PoC (finales de julio de 2026) y la aplicación del parche, tratarlo como potencialmente comprometido y ejecutar un proceso de respuesta a incidentes (recolección de evidencia, revisión de logs de IIS/ULS, búsqueda de webshells).
- Rotar las claves de máquina de IIS (Machine Keys) en todos los servidores SharePoint afectados después de aplicar el parche, para invalidar cualquier token de autenticación forjado con claves previamente robadas.
- Reiniciar IIS (o los servicios de SharePoint) después de la rotación de claves para que el cambio surta efecto.
- Restringir o eliminar la exposición directa a Internet de los endpoints de SharePoint on-premises, en particular /_trust/default.aspx, mediante firewall perimetral, WAF o segmentación de red, cuando el acceso público no sea estrictamente necesario.
- Monitorear logs de acceso y de aplicación en busca de solicitudes anómalas dirigidas a endpoints de autenticación de SharePoint, así como procesos hijos inusuales generados por w3wp.exe (indicativo de post-explotación).
- Verificar el inventario de activos institucionales para identificar instancias de SharePoint Server on-premises expuestas, priorizando su remediación conforme a la criticidad del servicio.
- Reportar a CSIRT Panamá cualquier indicio de compromiso o explotación relacionado con esta vulnerabilidad.
IV. Referencias
- National Vulnerability Database (NVD) — CVE-2026-50522: https://nvd.nist.gov/vuln/detail/CVE-2026-50522
- CISA — Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Microsoft Security Response Center (MSRC) — Security Update Guide: https://msrc.microsoft.com/update-guide
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124
