← Blog
🛡️ Vulnerabilidad9 de septiembre de 2026

Vulnerabilidad crítica en Microsoft SharePoint (CVE-2026-50522): qué hacer si tu empresa la usa

CVE-2026-50522: crítica (CVSS 9.8) en Microsoft SharePoint, explotada activamente y en el catálogo KEV de CISA. Cómo protegerte hoy.

Equipo de seguridad de OCIRIA

Vulnerabilidad crítica en Microsoft SharePoint (CVE-2026-50522): qué hacer si tu empresa la usa

En corto

CVE-2026-50522 es una vulnerabilidad crítica, con puntuación CVSS de 9.8 sobre 10 [1], que afecta a Microsoft Office SharePoint. Se debe a una deserialización de datos no confiables que permite a un atacante no autorizado ejecutar código de forma remota a través de la red [1]. Se publicó el 14 de julio de 2026 [1] y figura en el catálogo de vulnerabilidades de explotación conocida (KEV) que mantiene CISA [2], lo que confirma que ya se está utilizando en ataques reales, no solo en pruebas de laboratorio. Si tu organización tiene SharePoint desplegado, el paso de hoy es identificar qué instancias están activas y en qué estado de actualización se encuentran, y priorizar la aplicación de los parches de Microsoft correspondientes.

Qué es y por qué importa

Una vulnerabilidad de "deserialización insegura" ocurre cuando una aplicación reconstruye objetos a partir de datos que llegan desde fuera sin verificar suficientemente su origen o contenido. Si un atacante consigue manipular esos datos, puede lograr que el servidor ejecute instrucciones arbitrarias en su nombre. En el caso de CVE-2026-50522, esto se traduce en ejecución remota de código sobre SharePoint por parte de un atacante no autorizado, es decir, sin necesidad de credenciales válidas [1].

La combinación de tres factores explica la gravedad: se trata de un producto de colaboración muy extendido en entornos corporativos, la puntuación de severidad es la máxima posible en la práctica (9.8, calificada como "crítica" por NVD) [1], y ya consta explotación activa según el listado KEV de CISA [2]. Nuestro radar interno de inteligencia OCIRIA recoge esta misma vulnerabilidad como prioritaria, clasificándola como ejecución remota de código de severidad crítica; esta lectura se basa en los mismos datos públicos de NVD y CISA citados aquí, no en una fuente adicional independiente.

A quién afecta

El fabricante afectado es Microsoft, y el producto concreto es SharePoint [1]. Cualquier organización que utilice SharePoint como plataforma de colaboración, gestión documental o intranet corporativa debe considerarse potencialmente expuesta. La verdad estructurada disponible no especifica versiones concretas del producto ni el tamaño o sector de las organizaciones afectadas, por lo que no es posible acotar más el alcance sin arriesgarse a especular; lo prudente es que cualquier empresa con SharePoint en su infraestructura revise su exposición, independientemente de su tamaño.

Cómo saber si eres vulnerable

  • Confirma si SharePoint forma parte de tu infraestructura (servidores propios, no solo el uso de Microsoft 365 en general) y qué instancias están accesibles desde fuera de la red corporativa.
  • Revisa el estado de parcheo de esos servidores frente a los boletines de seguridad de Microsoft posteriores a la publicación de esta CVE (14 de julio de 2026) [1].
  • Dado que consta explotación activa en el catálogo KEV [2], audita los registros de acceso y actividad de SharePoint en busca de comportamientos anómalos, como procesos inesperados iniciados por el propio servicio o conexiones salientes no habituales, que puedan indicar un intento de explotación ya producido.
  • Comprueba qué interfaces de administración o componentes de SharePoint están expuestos directamente a internet, ya que reducir esa superficie visible limita las oportunidades de un atacante mientras se completa el parcheo.

Cómo protegerte

1. Aplica cuanto antes las actualizaciones de seguridad de Microsoft disponibles para tu versión de SharePoint; es la medida que directamente cierra la vía de explotación de esta vulnerabilidad concreta.

2. Si el despliegue inmediato del parche no es viable, valora medidas temporales de contención, como restringir el acceso de red a los servidores SharePoint solo a los usuarios y sistemas estrictamente necesarios.

3. Audita accesos y logs de SharePoint para descartar que la explotación ya se haya producido en tu entorno, dado que esta CVE consta como explotada activamente [2].

4. Mantén un inventario actualizado de dónde se ejecuta SharePoint en tu organización (servidores propios, filiales, proveedores) para no dejar instancias fuera del proceso de parcheo.

5. Refuerza la capacidad de respuesta ante incidentes: al tratarse de una vulnerabilidad crítica con explotación confirmada, conviene tener claro el procedimiento a seguir si se detecta actividad sospechosa.

Preguntas frecuentes

¿Es una vulnerabilidad crítica confirmada, no solo una estimación?

Sí, NVD la clasifica con severidad "crítica" y puntuación CVSS de 9.8 [1].

¿Se está explotando ya en ataques reales?

Sí, CISA la incluye en su catálogo de vulnerabilidades de explotación conocida (KEV) [2], lo que indica explotación activa confirmada, no solo un riesgo teórico.

¿Afecta solo a SharePoint Online (nube) o también a instalaciones propias?

La verdad estructurada disponible no especifica el tipo de despliegue afectado, únicamente que el producto es Microsoft Office SharePoint [1]. Ante esa falta de detalle, lo prudente es revisar cualquier instancia de SharePoint que gestione tu organización.

¿Qué debo hacer si no puedo parchear de inmediato?

Reduce la exposición de red de tus servidores SharePoint y refuerza la monitorización de accesos mientras completas el proceso de actualización; no sustituye al parche, pero limita la ventana de riesgo.

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-50522
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo