Los hackers logran robar las claves digitales del servidor con una sola petición.

Las empresas suelen considerar la cuestión de la seguridad resuelta inmediatamente después de publicar actualizaciones, pero con el servidor SharePoint Server la historia en julio de 2026 tuvo continuación — ya la tercera vulnerabilidad de las actualizaciones programadas de Microsoft se convirtió en instrumento de ataques reales. Se trata de la vulnerabilidad crítica CVE-2026-50522 con una puntuación de riesgo 9,8 de 10 según la escala CVSS 3.1, que la empresa watchTowr detectó en explotación activa tras la publicación de un exploit de demostración.
La vulnerabilidad está relacionada con el tratamiento incorrecto de datos en Microsoft Office SharePoint: el servidor interpreta erróneamente datos especialmente diseñados como comandos y los ejecuta. Según la descripción de Microsoft, para el ataque se necesita una cuenta con permisos de propietario del sitio o superiores, tras lo cual un atacante puede escribir y ejecutar código arbitrario de forma remota en el servidor. La empresa atribuyó el hallazgo de la vulnerabilidad al especialista de DEVCORE con el seudónimo «splitline».
En la práctica, los ataques registrados son diferentes. Según watchTowr, los atacantes con una sola petición exfiltran desde el servidor las claves de máquina — datos internos que SharePoint usa para firmar y cifrar las sesiones. Con esas claves, el atacante conserva el acceso al sistema incluso después de corregir la vulnerabilidad, por lo que una sola actualización no es suficiente — es necesario además reemplazar las claves comprometidas.
La empresa Defused Cyber también confirmó la explotación: las peticiones interceptadas se dirigían a la página de acceso de SharePoint y contenían datos maliciosos para la ejecución remota de código, pero no mostraban señales de autorización. Esto indica que en la práctica la vulnerabilidad podría aprovecharse sin una cuenta, contrariamente a la descripción inicial de Microsoft.
CVE-2026-50522 se convirtió en la tercera vulnerabilidad de SharePoint Server sometida a ataques en un corto periodo — anteriormente en julio fueron detectadas y corregidas las vulnerabilidades de día cero CVE-2026-56164 y CVE-2026-58644 con una puntuación de riesgo 9,8 según CVSS 3.1.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) advirtió que los atacantes están utilizando varias vulnerabilidades de SharePoint Server en conjunto — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 y CVE-2026-58644 — para obtener acceso no autorizado a despliegues locales de todas las versiones compatibles: Subscription Edition, 2019 y 2016. Los ataques incluyen ejecución remota de código seguida del robo de las claves de máquina de IIS y la persistencia en el sistema.
Para reducir el riesgo se recomienda no limitarse a instalar las actualizaciones, sino reemplazar las credenciales y las claves de máquina en todos los servidores SharePoint que puedan haber sido comprometidos, así como revisar el sistema en busca de signos de presencia no autorizada.