CVE-2026-50522
La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código a través de una red.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 22 jul 2026
- Las agencias federales de EE. UU. deben corregirla antes del 25 jul 2026 (BOD 22-01)
- Primer ataque observado 5 días después de la divulgación
- Confirmada por sensores, no solo por informes
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fuente: CISA KEV · 8 sept 2026 7 sept 2026 6 sept 2026 5 sept 2026 4 sept 2026 3 sept 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| microsoft | sharepoint server | < 16.0.19725.20434 |
Artículos relacionados
RansomwareAlerta crítica: el ransomware Cl0p afecta a PTC Windchill y FlexPLM con una cadena de vulnerabilidades
El 25 de julio de 2026 el panorama de la seguridad industrial se vio sacudido por una nueva campaña agresiva del grupo de ransomware Cl0p también conocido
VulnerabilidadesAmenazas cibernéticas y ofensiva de IA: el panorama del 26 de julio de 2026
Análisis del panorama de ciberseguridad de julio 2026: vulnerabilidades críticas en explotación activa y el impacto de la IA ofensiva en ciberataques.
VulnerabilidadesCuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows
CISA actualiza catálogo KEV con cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows. Remediación antes del 21 de agosto.
VulnerabilidadesCVE-2026-69836: falla crítica explotada en Microsoft Entra ID, pero los clientes no deben realizar ninguna acción
Microsoft mitiga CVE-2026-69836, vulnerabilidad crítica explotada en Entra ID. Clientes no necesitan instalar parches ni modificar configuraciones.
VulnerabilidadesBTR Reforged: el controlador de Microsoft Defender puede convertirse en un arma contra la seguridad de Windows
El controlador BTR.sys de Microsoft Defender puede ser explotado para desactivar defensas de Windows durante el arranque, usando privilegios de administrador.
VulnerabilidadesAmazon Kiro: una inyección de prompt exfiltra datos del workspace con un solo mensaje
Investigadores descubren vulnerabilidad en Amazon Kiro que permite exfiltrar datos del workspace con un solo mensaje. Afecta versión 0.7.45, corregida en 0.8.140.
VulnerabilidadesGit convertido en una trampa: siete agentes de IA pueden ejecutar código desde repositorios
Siete agentes IA ejecutan código arbitrario por core.fsmonitor de Git al analizar repositorios maliciosos. Conoce productos afectados y parches.
VulnerabilidadesFalconFlank, publicado un PoC para la escalada de privilegios en CrowdStrike Falcon
PoC FalconFlank explota la remediación de macros de CrowdStrike Falcon para escalada local en Windows 11 y Server 2025, sin CVE ni parche oficial.
VulnerabilidadesMicrosoft corrige 398 vulnerabilidades mientras una falla explotada del kernel de Windows entra en CISA KEV
Microsoft parchea 398 vulnerabilidades, incluida CVE-2026-68820 del kernel Windows con explotación activa añadida al catálogo KEV de CISA.
VulnerabilidadesMicrosoft corrige 966 vulnerabilidades mientras dos zero-days de Windows son objeto de ataques activos
Microsoft parchea 966 vulnerabilidades, incluidos dos zero-days de Windows explotados para escalar a SYSTEM. Detalles, CVEs y riesgos.
APTBlueMoon Exploit Kit proporciona a cuatro grupos de espionaje una cadena de ataque compartida de Chrome a Windows
Cuatro grupos de espionaje usan BlueMoon, kit que encadena fallos de Chrome/V8 y Windows para ejecutar código y escalar privilegios.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.