CVE-2025-53770
Acerca de
La deserialización de datos no confiables en Microsoft SharePoint Server on-premises permite a un atacante no autorizado ejecutar código a través de la red.
Microsoft tiene conocimiento de que existe un exploit para CVE-2025-53770 activo en internet.
Microsoft está preparando y probando exhaustivamente una actualización integral para abordar esta vulnerabilidad. Mientras tanto, asegúrese de que la mitigación proporcionada en la documentación de este CVE esté implementada para estar protegido contra la explotación.
Análisis del analista Rainforest
La falla es la deserialización de datos no confiables en SharePoint Server on-premises: el servidor acepta objetos serializados suministrados por el atacante y los reconstruye en código vivo, permitiendo a un atacante no autenticado ejecutar comandos a través de la red. Microsoft confirmó la explotación activa en internet antes de que se distribuyera una corrección completa, la peligrosa brecha en la que la técnica es pública pero el parche no lo es.
SharePoint on-premises es un objetivo fácil precisamente para este tipo de error: una aplicación grande, antigua y profundamente integrada que tiende a albergar los documentos de una empresa y se encuentra conectada a Active Directory, por lo general aún autoalojada porque migrar es difícil, no porque esté bien parcheada. Una RCE previa a la autenticación allí es un punto de apoyo hacia el almacén de documentos y, con frecuencia, un peldaño hacia el compromiso del dominio. Dado que la explotación precedió a la corrección, parchear es necesario pero no suficiente: rote las claves de máquina de SharePoint, busque web shells plantados y revise qué podía alcanzar la cuenta de servicio; el atacante podría estar ya dentro.
Referencias
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770
- https://arstechnica.com/security/2025/07/sharepoint-vulnerability-with-9-8-severity-rating-is-under-exploit-across-the-globe/
- https://github.com/kaizensecurity/CVE-2025-53770
- https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/
- https://news.ycombinator.com/item?id=44629710
- https://research.eye.security/sharepoint-under-siege/
- https://therecord.media/microsoft-sharepoint-zero-day-vulnerability-exploited-globally
- https://www.bleepingcomputer.com/news/microsoft/microsoft-sharepoint-zero-day-exploited-in-rce-attacks-no-patch-available/
- https://www.cisa.gov/news-events/alerts/2025/07/20/microsoft-releases-guidance-exploitation-sharepoint-vulnerability-cve-2025-53770
- https://www.darkreading.com/remote-workforce/microsoft-rushes-emergency-fix-exploited-sharepoint-toolshell-flaw
- https://www.forbes.com/sites/daveywinder/2025/07/20/microsoft-confirms-ongoing-mass-sharepoint-attack---no-patch-available/
- https://x.com/Shadowserver/status/1946900837306868163
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-53770
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2025-53770?
La deserialización de datos no confiables en Microsoft SharePoint Server on-premises permite a un atacante no autorizado ejecutar código a través de la red. Microsoft tiene conocimiento de que existe un exploit para CVE-2025-53770 activo en internet. Microsoft está preparando y probando exhaustivamente una actualización integral para abordar esta vulnerabilidad.
¿Qué tan grave es CVE-2025-53770?
CVE-2025-53770 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2025-53770?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2025-53770?
Los avisos públicos listan como afectados: sharepoint server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2025-53770?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
