{"id":5133,"date":"2026-08-03T10:03:42","date_gmt":"2026-08-03T15:03:42","guid":{"rendered":"https:\/\/cert.pa\/?p=5133"},"modified":"2026-08-03T10:04:27","modified_gmt":"2026-08-03T15:04:27","slug":"csirt-panama-aviso-2026-ago-3-vulnerabilidad-critica-en-microsoft-sharepoint-cve-2026-50522","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=5133","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-ago-3: Vulnerabilidad Cr\u00edtica en Microsoft SharePoint \u2013 CVE-2026-50522"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Fecha de emisi\u00f3n: 03 de agosto de 2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CVE ID: CVE-2026-50522<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 9.8<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vector CVSS: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tipo de vulnerabilidad: CWE-502: Deserializaci\u00f3n de datos no confiables<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Producto afectado: Microsoft SharePoint Server 2016, Microsoft SharePoint Server 2019 y Microsoft SharePoint Server Subscription Edition (instalaciones on-premises). No afecta SharePoint Online (Microsoft 365).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Explotaci\u00f3n activa: S\u00cd \u2014 Incluida en el cat\u00e1logo CISA KEV (Known Exploited Vulnerabilities) desde el 22 de julio de 2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: NVD \/ MSRC \/ CISA KEV<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Clasificaci\u00f3n TLP: TLP:WHITE (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CSIRT Panam\u00e1 informa sobre la vulnerabilidad CVE-2026-50522. Se trata de una vulnerabilidad cr\u00edtica de deserializaci\u00f3n de datos no confiables (CWE-502) que afecta a instalaciones on-premises de Microsoft SharePoint Server. La falla permite a un atacante no autenticado enviar datos manipulados a trav\u00e9s de la red hacia el servidor de SharePoint, provocando la deserializaci\u00f3n insegura de dichos datos mediante mecanismos de tipo BinaryFormatter y, como consecuencia, la ejecuci\u00f3n remota de c\u00f3digo (RCE) con los privilegios del servicio de SharePoint.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De acuerdo con reportes p\u00fablicos, la explotaci\u00f3n observada abusa del endpoint de autenticaci\u00f3n federada \/_trust\/default.aspx (WS-Federation), utilizando tokens especialmente dise\u00f1ados para desencadenar la deserializaci\u00f3n maliciosa sin requerir credenciales previas ni interacci\u00f3n del usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft public\u00f3 la correcci\u00f3n oficial el 14 de julio de 2026 (Patch Tuesday). D\u00edas despu\u00e9s, la publicaci\u00f3n de una prueba de concepto (PoC) p\u00fablica deriv\u00f3 en explotaci\u00f3n masiva y no dirigida (&#8220;mass-scan&#8221;) contra servidores expuestos a Internet, motivando su inclusi\u00f3n en el cat\u00e1logo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA el 22 de julio de 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. Impacto<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ejecuci\u00f3n remota de c\u00f3digo (RCE) sin autenticaci\u00f3n previa ni interacci\u00f3n del usuario, con el nivel de privilegio del proceso de SharePoint (generalmente cuenta de servicio con amplios permisos en el servidor).<\/li>\n\n\n\n<li>Robo de las claves de m\u00e1quina (machine keys) de Internet Information Services (IIS), lo que permite a un atacante forjar tokens de autenticaci\u00f3n v\u00e1lidos y mantener acceso persistente aun despu\u00e9s de aplicar el parche, si las claves no son rotadas.<\/li>\n\n\n\n<li>Compromiso total de confidencialidad, integridad y disponibilidad del servidor afectado (C:H\/I:H\/A:H), incluyendo posibilidad de movimiento lateral hacia otros sistemas conectados al entorno de SharePoint (Active Directory, bases de datos SQL Server, servicios de archivos).<\/li>\n\n\n\n<li>Riesgo elevado para instituciones que exponen portales SharePoint on-premises hacia Internet o hacia redes interconectadas del sector gobierno (gob.pa), dado que la vulnerabilidad es de explotaci\u00f3n activa, masiva y sin necesidad de credenciales.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. Recomendaciones<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aplicar de forma inmediata las actualizaciones de seguridad publicadas por Microsoft el 14 de julio de 2026 para SharePoint Server 2016, 2019 y Subscription Edition, disponibles a trav\u00e9s de Microsoft Update Catalog \/ Windows Server Update Services (WSUS).<\/li>\n\n\n\n<li>Asumir posible compromiso previo: si el servidor estuvo expuesto a Internet entre la publicaci\u00f3n de la PoC (finales de julio de 2026) y la aplicaci\u00f3n del parche, tratarlo como potencialmente comprometido y ejecutar un proceso de respuesta a incidentes (recolecci\u00f3n de evidencia, revisi\u00f3n de logs de IIS\/ULS, b\u00fasqueda de webshells).<\/li>\n\n\n\n<li>Rotar las claves de m\u00e1quina de IIS (Machine Keys) en todos los servidores SharePoint afectados despu\u00e9s de aplicar el parche, para invalidar cualquier token de autenticaci\u00f3n forjado con claves previamente robadas.<\/li>\n\n\n\n<li>Reiniciar IIS (o los servicios de SharePoint) despu\u00e9s de la rotaci\u00f3n de claves para que el cambio surta efecto.<\/li>\n\n\n\n<li>Restringir o eliminar la exposici\u00f3n directa a Internet de los endpoints de SharePoint on-premises, en particular \/_trust\/default.aspx, mediante firewall perimetral, WAF o segmentaci\u00f3n de red, cuando el acceso p\u00fablico no sea estrictamente necesario.<\/li>\n\n\n\n<li>Monitorear logs de acceso y de aplicaci\u00f3n en busca de solicitudes an\u00f3malas dirigidas a endpoints de autenticaci\u00f3n de SharePoint, as\u00ed como procesos hijos inusuales generados por w3wp.exe (indicativo de post-explotaci\u00f3n).<\/li>\n\n\n\n<li>Verificar el inventario de activos institucionales para identificar instancias de SharePoint Server on-premises expuestas, priorizando su remediaci\u00f3n conforme a la criticidad del servicio.<\/li>\n\n\n\n<li>Reportar a CSIRT Panam\u00e1 cualquier indicio de compromiso o explotaci\u00f3n relacionado con esta vulnerabilidad.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>National Vulnerability Database (NVD) \u2014 CVE-2026-50522: https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-50522<\/li>\n\n\n\n<li>CISA \u2014 Known Exploited Vulnerabilities Catalog: https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog<\/li>\n\n\n\n<li>Microsoft Security Response Center (MSRC) \u2014 Security Update Guide: https:\/\/msrc.microsoft.com\/update-guide<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CSIRT PANAMA<\/strong>\u00a0\u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail:\u00a0<a href=\"mailto:incidentes@cert.pa\">incidentes@cert.pa<\/a>\u00a0\u00b7\u00a0<a href=\"mailto:info@cert.pa\">info@cert.pa<\/a><br>Phone: +507 520-CERT (2378) \u00b7 Web:\u00a0<a href=\"https:\/\/cert.pa\/\">https:\/\/cert.pa<\/a>\u00a0\u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 03 de agosto de 2026 CVE ID: CVE-2026-50522 Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 9.8 Vector CVSS: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H Tipo de vulnerabilidad: CWE-502: Deserializaci\u00f3n de datos no confiables Producto afectado: Microsoft SharePoint Server 2016,&#8230;<\/p>\n","protected":false},"author":5,"featured_media":5135,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[72,246,68],"class_list":["post-5133","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-critico","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5133","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5133"}],"version-history":[{"count":4,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5133\/revisions"}],"predecessor-version":[{"id":5138,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5133\/revisions\/5138"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5135"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5133"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5133"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5133"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}