En caso de que se detecte un patrón de ataque actual o una vulnerabilidad de seguridad, Perseus envía correos electrónicos de alerta con medidas concretas para contrarrestarlo.
24.07.2026

Advertencia crítica para usuarios de SharePoint: La vulnerabilidad está siendo atacada activamente

Se ha identificado una vulnerabilidad grave en Microsoft SharePoint Server que permite a los atacantes tomar el control de un servidor con relativamente poco esfuerzo.

Un código de ataque correspondiente lleva unos días disponible públicamente, y los investigadores de seguridad ya están registrando oleadas activas de ataques.

Por favor, ten en cuenta: adaptar la actualización por sí sola no es suficiente en este caso; las empresas afectadas deben actuar con poca antelación.

¿Qué ha pasado?

La vulnerabilidad lleva el identificador CVE-2026-50522. Permiten a los atacantes ejecutar de forma remota código malicioso en un servidor de SharePoint. En el peor de los casos, basta con una sola solicitud preparada a través de Internet, sin ninguna cuenta de usuario ni inicio de sesión.

Microsoft ya cerró la vulnerabilidad el 14 de julio de 2026 con una actualización de seguridad. Sin embargo, desde el 20 de julio, un código de ataque terminado está disponible públicamente, y desde entonces los investigadores de seguridad han estado observando intentos activos de ataque en servidores sin parchear.

Particularmente importante: los atacantes intentan capturar las llamadas claves de máquina, claves digitales con las que pueden obtener acceso permanente al servidor incluso tras una actualización posterior. Por lo tanto, instalar la actualización por sí sola no es suficiente para proteger los servidores que ya han sido afectados.

¿Cómo funciona el ataque?

El ataque está dirigido específicamente a la función de inicio de sesión de los servidores SharePoint accesibles desde Internet. En este caso, los atacantes envían una solicitud especialmente diseñada al servidor, que este procesa incorrectamente, ejecutando el código inyectado. Si este primer paso tiene éxito, los atacantes obtienen las claves de la máquina del servidor en un segundo paso y así aseguran un acceso permanente que sobrevivirá a una actualización posterior. Dado que no se requiere acceso de usuario para este proceso, todos los servidores no parcheados accesibles desde Internet están en riesgo.

¿Qué se ve afectado?

La vulnerabilidad afecta solo a servidores SharePoint autooperados («on-premises»):

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • Edición de suscripción de SharePoint Server

SharePoint Online (la variante en la nube dentro de Microsoft 365) no se ve afectado.

¿Cómo puedo protegerme?

Recomendamos que las empresas que utilicen las versiones afectadas tomen las siguientes medidas:

  1. Instala la actualización de seguridad. Asegúrate de que la actualización del 14 de julio de 2026 esté instalada en todos los servidores de tus entornos SharePoint, no solo en el servidor accesible desde fuera. Si operas varios servidores SharePoint en una red («granja»), cada uno debe actualizarse, de lo contrario el hueco permanecerá sobre los servidores sin parchear.
  2. Renovar las claves de acceso (claves de máquina). Estas claves son utilizadas por SharePoint para proteger las sesiones. Si ya fueron robados antes del parcheo, siguen siendo válidos tras la actualización y siguen permitiendo el acceso. Tu proveedor o departamento de servicios de TI puede regenerar y distribuir estas claves a través de SharePoint Central Administration o PowerShell. Si tienes dudas, pregunta específicamente si este paso ya se ha dado; se pasa fácilmente por alto al aplicar parches.
  3. Restringir el acceso desde fuera. Mientras la actualización aún no se haya instalado en todos los servidores, el acceso a las páginas de inicio de sesión de SharePoint debería restringirse tanto como sea posible desde fuera, por ejemplo a través del cortafuegos o una VPN, para que solo puedan acceder las direcciones conocidas y confiables.
  4. Haz que revisen las anomalías. Haz que tu proveedor de servicios informáticos o departamento de TI revise los registros de acceso de los servidores SharePoint correspondientes al 17 de julio de 2026. Presta especial atención a: un número inusualmente grande o de formas inusuales, intentos de inicio de sesión desde direcciones IP desconocidas o extranjeras fuera del horario habitual, así como cuentas de usuario nuevas o accesos administrativos que nadie en el equipo ha iniciado. También es útil compararlo con las instrucciones del fabricante para las características conocidas de ataque (indicadores de compromiso) por parte de un proveedor de servicios de seguridad informática si tú mismo no tienes claro exactamente qué buscar.

Conclusión

CVE-2026-50522 es un ejemplo de lo rápido que una vulnerabilidad cerrada puede volver a convertirse en un riesgo agudo: un parche disponible solo protege si se instala en todos los ámbitos, y aun así, el riesgo de que las claves de acceso ya hayan sido robadas antes de la actualización.

Por tanto, una prioridad clara es importante, especialmente para las pymes que no cuentan con un gran departamento interno de seguridad informática: instalar actualizaciones, rotar las claves de la máquina, restringir el acceso externo y que sus propios sistemas sean revisados en busca de anomalías. Quienes implementen estas medidas ahora no solo cerrarán la brecha actual, sino que también reducirán el riesgo de verse afectados por ataques de seguimiento en las próximas semanas; los servidores SharePoint están siendo cada vez más objetivo de los atacantes.

Si tienes alguna pregunta sobre la implementación, no dudes en ponerte en contacto con nosotros.

Tu equipo Perseus

¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?

Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.

Fuentes y más información