Se ha identificado una vulnerabilidad grave en Microsoft SharePoint Server que permite a los atacantes tomar el control de un servidor con relativamente poco esfuerzo.
Un código de ataque correspondiente lleva unos días disponible públicamente, y los investigadores de seguridad ya están registrando oleadas activas de ataques.
Por favor, ten en cuenta: adaptar la actualización por sí sola no es suficiente en este caso; las empresas afectadas deben actuar con poca antelación.
¿Qué ha pasado?
La vulnerabilidad lleva el identificador CVE-2026-50522. Permiten a los atacantes ejecutar de forma remota código malicioso en un servidor de SharePoint. En el peor de los casos, basta con una sola solicitud preparada a través de Internet, sin ninguna cuenta de usuario ni inicio de sesión.
Microsoft ya cerró la vulnerabilidad el 14 de julio de 2026 con una actualización de seguridad. Sin embargo, desde el 20 de julio, un código de ataque terminado está disponible públicamente, y desde entonces los investigadores de seguridad han estado observando intentos activos de ataque en servidores sin parchear.
Particularmente importante: los atacantes intentan capturar las llamadas claves de máquina, claves digitales con las que pueden obtener acceso permanente al servidor incluso tras una actualización posterior. Por lo tanto, instalar la actualización por sí sola no es suficiente para proteger los servidores que ya han sido afectados.
¿Cómo funciona el ataque?
El ataque está dirigido específicamente a la función de inicio de sesión de los servidores SharePoint accesibles desde Internet. En este caso, los atacantes envían una solicitud especialmente diseñada al servidor, que este procesa incorrectamente, ejecutando el código inyectado. Si este primer paso tiene éxito, los atacantes obtienen las claves de la máquina del servidor en un segundo paso y así aseguran un acceso permanente que sobrevivirá a una actualización posterior. Dado que no se requiere acceso de usuario para este proceso, todos los servidores no parcheados accesibles desde Internet están en riesgo.
¿Qué se ve afectado?
La vulnerabilidad afecta solo a servidores SharePoint autooperados («on-premises»):
SharePoint Online (la variante en la nube dentro de Microsoft 365) no se ve afectado.
¿Cómo puedo protegerme?
Recomendamos que las empresas que utilicen las versiones afectadas tomen las siguientes medidas:
Conclusión
CVE-2026-50522 es un ejemplo de lo rápido que una vulnerabilidad cerrada puede volver a convertirse en un riesgo agudo: un parche disponible solo protege si se instala en todos los ámbitos, y aun así, el riesgo de que las claves de acceso ya hayan sido robadas antes de la actualización.
Por tanto, una prioridad clara es importante, especialmente para las pymes que no cuentan con un gran departamento interno de seguridad informática: instalar actualizaciones, rotar las claves de la máquina, restringir el acceso externo y que sus propios sistemas sean revisados en busca de anomalías. Quienes implementen estas medidas ahora no solo cerrarán la brecha actual, sino que también reducirán el riesgo de verse afectados por ataques de seguimiento en las próximas semanas; los servidores SharePoint están siendo cada vez más objetivo de los atacantes.
Si tienes alguna pregunta sobre la implementación, no dudes en ponerte en contacto con nosotros.
Tu equipo Perseus
¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?
Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.
Fuentes y más información