SharePoint bajo ataque: roban las machine keys y parchear no alcanza

Llaves criptográficas siendo extraídas de un servidor mientras el parche se aplica encima sin efecto
0 0 votos
Valora la Publicación

Los atacantes que explotan CVE-2026-50522 en SharePoint Server no se quedan con la ejecución de código: se llevan las machine keys de IIS con un solo request, lo que les deja acceso persistente aunque después se aplique el parche.

La vulnerabilidad tiene CVSS 9.8, es de deserialización de datos no confiables y se explota por red con baja complejidad de ataque. CISA la incorporó a su catálogo KEV el 22 de julio de 2026, con fecha límite de parcheo para agencias federales el 25.

Qué versiones están afectadas

El impacto alcanza a todas las versiones on-premises de SharePoint Server con soporte vigente:

  • SharePoint Server Subscription Edition.
  • SharePoint Server 2019.
  • SharePoint Server 2016.

El aviso de Microsoft describe que un atacante autenticado con permisos de al menos Site Owner puede escribir código arbitrario y ejecutarlo remotamente en el servidor.

Los investigadores, sin embargo, observaron algo distinto en el tráfico real: las solicitudes capturadas «no llevan material de autenticación», lo que sugiere que existen caminos de explotación sin credenciales.

Explotación activa confirmada por dos frentes

El hallazgo original corresponde al investigador «splitline» de DEVCORE. La explotación en el mundo real la detectó watchTowr tras la publicación de una prueba de concepto pública.

Defused Cyber confirmó de forma independiente que hay actores entregando payloads de deserialización contra servidores expuestos.

La observación clave de watchTowr es la que cambia el procedimiento de respuesta: «los atacantes están extrayendo las machine keys de SharePoint con un único request».

Por qué parchear no cierra el incidente

Las machine keys de IIS son el material criptográfico con el que el servidor firma y valida el estado de vista y otros tokens. Quien las tiene puede fabricar payloads válidos sin necesidad de volver a explotar la vulnerabilidad original.

Eso significa que el parche cierra la puerta de entrada, pero deja intacta la llave que el atacante ya se llevó.

watchTowr fue explícito al respecto: «parchear no alcanza; los defensores deberían rotar credenciales en cualquier activo que haya podido estar expuesto».

La secuencia de remediación

El orden importa, porque rotar antes de parchear deja al atacante en posición de volver a robar las claves nuevas:

  • Aplicar los parches de seguridad de Microsoft.
  • Rotar todas las machine keys que pudieran haberse comprometido.
  • Habilitar el monitoreo con AMSI (Antimalware Scan Interface).
  • Auditar buscando indicadores de acceso no autorizado previo.

La tercera de las últimas semanas

Esta es la tercera vulnerabilidad de SharePoint bajo explotación activa en pocas semanas, después de CVE-2026-56164 y CVE-2026-58644, ambas usadas como zero-day antes de tener parche.

La acumulación no es casualidad. SharePoint on-premises combina una superficie de deserialización histórica, exposición frecuente a internet y ciclos de actualización lentos en organizaciones grandes.

¿Rotaron las machine keys o solo aplicaron el parche?

En la práctica, la mayoría de los equipos cierra el ticket cuando el escáner deja de reportar la CVE. Este caso muestra que ese criterio deja el trabajo a la mitad.

¿Cómo están manejando la rotación en granjas grandes? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x