[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [German](https://unit42.paloaltonetworks.com/de/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [English](https://unit42.paloaltonetworks.com/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [French](https://unit42.paloaltonetworks.com/fr/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [Korean](https://unit42.paloaltonetworks.com/ko/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [Chinese (Traditional)](https://unit42.paloaltonetworks.com/zh-hant/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/ "Amenazas sofisticadas")
* [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/ "Vulnerabilidades")  
  [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

# Explotación activa de las vulnerabilidades de Microsoft SharePoint (Actualizado el 31 de julio)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 17 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-threat-prevention-es-la/ "Advanced Threat Prevention")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex Xpanse](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xpanse-es-la/ "Cortex Xpanse")[Cortex XSOAR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsoar-es-la/ "Cortex XSOAR")[Managed Threat Hunting](https://unit42.paloaltonetworks.com/es-la/product-category/managed-threat-hunting-es-la/ "Managed Threat Hunting")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/es-la/product-category/next-generation-firewall-es-la/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/es-la/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:31 de Julio de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/)
  * [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [CVE-2025-49704](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-49704-es-la/)
  * [CVE-2025-49706](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-49706-es-la/)
  * [CVE-2025-53770](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53770-es-la/)
  * [CVE-2025-53771](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53771-es-la/)
  * [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/)
  * [SharePoint](https://unit42.paloaltonetworks.com/es-la/tag/sharepoint-es-la/)
  * [Zero-day](https://unit42.paloaltonetworks.com/es-la/tag/zero-day-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/?pdf=download&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770/?pdf=print&lg=es-la&_wpnonce=ac4b3be3b8 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Explotación%20activa%20de%20las%20vulnerabilidades%20de%20Microsoft%20SharePoint%20(Actualizado%20el%2031%20de%20julio)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fmicrosoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fmicrosoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fmicrosoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770%2F&title=Explotación%20activa%20de%20las%20vulnerabilidades%20de%20Microsoft%20SharePoint%20(Actualizado%20el%2031%20de%20julio)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fmicrosoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770%2F&text=Explotación%20activa%20de%20las%20vulnerabilidades%20de%20Microsoft%20SharePoint%20(Actualizado%20el%2031%20de%20julio)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fmicrosoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Explotación%20activa%20de%20las%20vulnerabilidades%20de%20Microsoft%20SharePoint%20(Actualizado%20el%2031%20de%20julio)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fmicrosoft-sharepoint-cve-2025-49704-cve-2025-49706-cve-2025-53770%2F> "Share in Mastodon")

## Resumen ejecutivo

**Actualización del 31 de julio de 2025**

Una investigación sobre la explotación de ToolShell reveló el despliegue del ransomware 4L4MD4R, una variante del ransomware de código abierto Mauri870.

Un intento de explotación fallido el 27 de julio de 2025, que involucró un comando de PowerShell codificado, llevó al descubrimiento de un *loader* diseñado para descargar y ejecutar el ransomware desde hxxps://ice.theinnovationfactory\[.\]it/static/4l4md4r.exe (145.239.97\[.\]206).

El comando de PowerShell intentó deshabilitar el monitoreo en tiempo real y omitir la validación de certificados. Los detalles completos se encuentran en la sección "Alcance del Ataque".

**Actualización del 29 de julio de 2025**

La telemetría de Unit 42 registró intentos de explotación de la vulnerabilidad CVE-2025-53770 desde el 17 de julio de 2025 a las 08:40 UTC hasta el 22 de julio de 2025, procedentes de la actividad de amenaza rastreada como CL-CRI-1040.

A partir del 17 de julio de 2025 a las 06:58 UTC, se observaron pruebas de vulnerabilidad previas a la explotación en servidores de SharePoint por parte de las direcciones IP de CL-CRI-1040. Los patrones en los intentos de explotación indican el uso de una lista estática de servidores de SharePoint como objetivos.

Una de las direcciones IP que explota la CVE-2025-53770 como parte de CL-CRI-1040 coincide con el clúster Storm-2603, [mencionado por Microsoft](https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/). Actualmente nos encontramos investigando este clúster para obtener más información sobre los actores involucrados.

Unit 42 supervisa la actividad de amenazas continuas y de alto impacto dirigidas a los servidores de Microsoft SharePoint autoalojados. Mientras que los entornos de nube no se ven afectados, las implementaciones de SharePoint en las instalaciones, especialmente en administraciones públicas, escuelas, atención médica (incluidos hospitales) y grandes empresas, corren un riesgo inmediato.

Los servidores Microsoft SharePoint locales se enfrentan actualmente a una explotación activa y generalizada debido a múltiples vulnerabilidades, denominadas colectivamente \<\<ToolShell\>\> (([CVE-2025-49704](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704), [CVE-2025-49706](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706), [CVE-2025-53770,](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770)[CVE-2025-53771](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53771)). Estas vulnerabilidades permiten a los atacantes lograr la ejecución remota completa de código (RCE) sin necesidad de credenciales. Un servidor SharePoint comprometido supone un riesgo importante para las organizaciones, ya que puede servir de puerta de entrada a otros servicios integrados de Microsoft.

Además de los informes CVE, Microsoft publicó [guías adicionales](https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/) sobre estas vulnerabilidades. Las vulnerabilidades, sus puntuaciones CVSS y sus descripciones se detallan en la Tabla 1.

|----------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------|
| **N.º de CVE**                                                                         | **Descripción**                                                                                                                                                                                           | **Puntuación CVSS** |
| [CVE-2025-49704](https://www.cve.org/CVERecord?id=CVE-2025-49704)                      | El control inadecuado de la generación de código (inyección de código) en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red.                               | 8.8                 |
| [CVE-2025-49706](https://www.cve.org/CVERecord?id=CVE-2025-49706)                      | La autenticación incorrecta en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación de identidad a través de una red.                                                       | 6.5                 |
| [CVE-2025-53770](https://www.cve.org/CVERecord?id=CVE-2025-53770)                      | La deserialización de datos no confiables en el servidor de Microsoft SharePoint en las instalaciones permite a un atacante no autorizado ejecutar código a través de una red.                            | 9.8                 |
| [CVE-2025-53771](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53771) | La limitación inadecuada de una ruta a un directorio restringido (path traversal) en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación de identidad a través de una red. | 6.5                 |

Tabla 1. Lista de vulnerabilidades recientes que afectan Microsoft SharePoint.

Todas estas vulnerabilidades se aplican al servidor Microsoft SharePoint Enterprise Server 2016 y 2019. CVE-2025-49706 y CVE-2025-53770 también se aplican a Microsoft SharePoint Server Subscription Edition. Microsoft afirmó que SharePoint Online en Microsoft 365 no se verá afectado.

Actualmente estamos trabajando en estrecha colaboración con el Centro de respuesta de seguridad de Microsoft (MSRC) para garantizar que nuestros clientes dispongan de la información más reciente y estamos notificando activamente a los clientes afectados y a otras organizaciones. Esta situación evoluciona rápidamente, por lo que es aconsejable consultar con frecuencia las recomendaciones de Microsoft.

Notamos una explotación activa de estas vulnerabilidades de SharePoint. Los atacantes se saltan los controles de identidad, incluida la autenticación multifactor (MFA) y el inicio de sesión único (SSO), para obtener acceso privilegiado. Una vez dentro, filtran datos confidenciales, implementan puertas traseras persistentes y roban claves criptográficas.

Los atacantes aprovecharon estas vulnerabilidades para infiltrarse en los sistemas y, en algunos casos, ya están estableciendo su posición. Si tiene SharePoint en las instalaciones expuesto a Internet, debe asumir que ha sido comprometido. Los parches por sí solos no bastan para desalojar por completo la amenaza.

Pedimos a las organizaciones que utilizan SharePoint vulnerable en sus instalaciones que tomen las siguientes medidas de inmediato:

* Apliquen todos los parches pertinentes ahora y a medida que estén disponibles.
* Roten todo el material criptográfico.
* Contraten a profesionales de respuesta ante incidentes.

Palo Alto Networks también recomienda seguir las guías de Microsoft sobre parches o mitigación. [CVE-2025-49704](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704), [CVE-2025-49706](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706), [CVE-2025-53770](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770) y [CVE-2025-53771](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53771).

[Guías adicionales para CVE-2025-53770 y CVE-2025-53771](https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/).

Los clientes de Palo Alto Networks están mejor protegidos frente a estas vulnerabilidades de las siguientes maneras:

* [Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE) tiene la capacidad de identificar dispositivos SharePoint expuestos en la Internet pública y escalar estos hallazgos a los defensores.
* Los agentes de [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR), versión 8.7, con la versión de contenido 1870-19884 (o 1880-19902) bloquearán las actividades de explotación conocidas relacionadas con la cadena de explotación de CVE-2025-49704 y CVE-2025-49706 e informarán de las actividades de explotación conocidas relacionadas con la cadena de CVE-2025-53770 y CVE-2025-53771.
* [Cortex](https://docs-cortex.paloaltonetworks.com/p/XSOAR) ha publicado un libro de jugadas como parte del paquete [Cortex Response and Remediation Pack](https://xsoar.pan.dev/docs/reference/playbooks/cve-2025-49704-and-cve-2025-49706-and-cve-2025-53770-and-cve-2025-53771---microsoft-share-point-tool-shell-vulnerability-chain).
* La versión 1.2 de [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Posture-Management-Release-Notes/July-2025) puede encontrar las vulnerabilidades y bloquear las actividades de explotación conocidas relacionadas con la cadena de explotación de CVE-2025-49704 y CVE-2025-49706 e informar de las actividades de explotación conocidas relacionadas con la cadena de CVE-2025-53770 y CVE-2025-53771.
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican las direcciones IP conocidas asociadas a esta actividad como maliciosas.
* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con la suscripción de seguridad [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) puede ayudar a bloquear la explotación de CVE-2025-49704, CVE-2025-49706 y CVE-2025-53771.
* El equipo de [respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) también puede involucrarse para ayudar con una intrusión o para proporcionar una evaluación proactiva.

| **Vulnerabilidades debatidas** | [CVE-2025-49704](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-49704-es-la/), [CVE-2025-49706](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-49706-es-la/), [CVE-2025-53770](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53770-es-la/), [CVE-2025-53771](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53771-es-la/) |
|--------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Detalles de las vulnerabilidades

CVE-2025-49704 y CVE-2025-49706 son un conjunto de vulnerabilidades críticas que afectan a Microsoft SharePoint, permitiendo a los actores de amenazas no autenticados acceder a funcionalidades que normalmente están restringidas. Cuando se encadenan, permiten a un atacante ejecutar comandos arbitrarios en instancias vulnerables de Microsoft SharePoint.

Los ataques activos se dirigen a clientes en las instalaciones del servidor SharePoint y explotan una variante de CVE-2025-49706. A esta nueva variante se le ha asignado CVE-2025-53770. Microsoft también anunció una cuarta vulnerabilidad de SharePoint asignada CVE-2025-53771.

Lo que hace que estas vulnerabilidades sean aún más preocupantes es la profunda integración de SharePoint con la plataforma de Microsoft, incluidos sus servicios como Office, Teams, OneDrive y Outlook, que contienen información muy valiosa para los atacantes. Un compromiso en esta situación no queda confinado, sino que abre la puerta a toda la red.

## Alcance actual del ataque a través de CVE-2025-49706, CVE-2025-49704, CVE-2025-53770 y CVE-2025-53771.

**Actualización del 31 de julio de 2025 -- Explotación de ToolShell para Ransomware**

Una investigación sobre la explotación de ToolShell reveló el despliegue del ransomware 4L4MD4R, una variante del [ransomware de código abierto Mauri870](https://github.com/mauri870/ransomware/tree/master). Un intento de explotación fallido el 27 de julio de 2025, que involucró un comando de PowerShell codificado, llevó al descubrimiento de un *loader* diseñado para descargar y ejecutar el ransomware desde hxxps://ice.theinnovationfactory\[.\]it/static/4l4md4r.exe (145.239.97\[.\]206). El comando de PowerShell intentó deshabilitar el monitoreo en tiempo real y omitir la validación de certificados.

El análisis del *payload* de 4L4MD4R reveló que está empaquetado con UPX y escrito en GoLang. Al ejecutarse, la muestra descifra un *payload* cifrado con AES en memoria, asigna memoria para cargar el archivo PE descifrado y crea un nuevo hilo para ejecutarlo. El ransomware cifra los archivos y exige un rescate de 0.005 BTC, proporcionando un correo electrónico de contacto (m4\_cruise@proton\[.\]me) y una dirección de billetera de Bitcoin (bc1qqxqe9vsvjmjqc566fgqsgnhlh87fckwegmtg6p) para el pago.

El ransomware genera dos archivos en el escritorio: DECRYPTION\_INSTRUCTIONS.html (la nota de rescate) y ENCRYPTED\_LIST.html (una lista de los archivos cifrados), tal como se observa en el código fuente del ransomware Mauri870. Adicionalmente, la muestra tenía un servidor C2 configurado en bpp.theinnovationfactory\[.\]it:445 que envía el objeto JSON cifrado mediante una solicitud POST.

Las Figuras 1a y 1b muestran la nota de rescate y las instrucciones de descifrado de los atacantes, respectivamente.
![En la pantalla de un ordenador aparece una nota de rescate con un texto en el que se exige el pago en criptomoneda para descifrar los archivos y se advierte de que no se contacte con las autoridades ni se manipulen los datos. La nota incluye instrucciones para el pago y amenaza con borrar los archivos si no se cumplen las exigencias.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/2025-07-31-TTI-post-image-01.png) Figura 1a. Nota de rescate de 4L4MD4R. ![Captura de pantalla de un ordenador que muestra una nota de ransomware llamada «DECRYPTION\_INSTRUCTIONS.txt» en un editor de texto. La nota exige un pago en Bitcoin para descifrar el archivo y proporciona información de contacto. Parte de la información está suprimida por motivos de privacidad.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/image-with-victim-ID-redacted.png) Figura 1b. Instrucciones de descifrado.

**Actualización del 29 de julio de 2025**

Unit 42 recopiló y analizó la actividad relacionada con los intentos de explotación de la vulnerabilidad CVE-2025-53770 a partir de fuentes de telemetría internas. Observamos por primera vez la explotación de CVE-2025-53770 el 17 de julio de 2025, tan temprano como a las 08:40 UTC, hasta el 22 de julio de 2025, desde direcciones IP que rastreamos en un clúster denominado CL-CRI-1040. A partir del 17 de julio de 2025 a las 06:58 UTC, observamos que direcciones IP asociadas con CL-CRI-1040 estaban probando servidores de SharePoint para verificar si eran vulnerables antes de los intentos de explotación. Además, notamos un patrón en los intentos de explotación que sugiere que los actores están utilizando una lista estática de objetivos de servidores SharePoint.

Los actores asociados con esta actividad parecen haber ajustado sus tácticas y técnicas en este corto período de tiempo, cambiando rápidamente su infraestructura y *payloads* en un intento por evadir la detección. Estos actores pasaron de entregar módulos .NET como *payloads* tras una explotación exitosa a un *payload* de tipo *web shell* con una funcionalidad similar. Después de que los *web shells* fueran discutidos en blogs públicos, observamos que los actores volvieron a entregar los módulos .NET vistos anteriormente como *payloads* .

Desde una perspectiva de atribución, una de las direcciones IP que explotaban CVE-2025-53770 como parte de CL-CRI-1040 se superpone con el clúster Storm-2603[discutido por Microsoft](https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/). Actualmente estamos investigando este clúster para obtener una mejor comprensión de los actores involucrados.

### **Reconocimiento Inicial**

Antes de intentar explotar CVE-2025-53770, los actores de amenazas parecieron realizar una fase inicial de reconocimiento para asegurarse de que los servidores remotos ejecutaban una versión vulnerable de SharePoint. A partir del 17 de julio de 2025 a las 06:58 UTC, observamos solicitudes HTTP GET para /\_layouts/15/ToolPane.aspx?DisplayMode=Edit\&a=/ToolPane.aspx con un User-Agent de python-requests/2.32.3 y sin campo referrer desde las siguientes direcciones IP:

* 45\.86.231\[.\]241
* 51\.161.152\[.\]26
* 91\.236.230\[.\]76
* 92\.222.167\[.\]88

Según la telemetría de Cortex Xpanse, todas estas direcciones IP son nodos de salida asociados con la Red de [Privacidad de Safing](https://safing.io/spn/) (SPN, por sus siglas en inglés). Creemos que el actor intentó ocultar su ubicación utilizando SPN para enviar estas solicitudes HTTP GET desde un *script* de prueba para verificar su lista de objetivos antes de los intentos de explotación. Creemos que el actor estaba usando una lista de objetivos debido al mismo orden secuencial en las solicitudes HTTP GET y las solicitudes HTTP POST de los intentos de explotación desde las siguientes direcciones IP:

* 96\.9.125\[.\]147
* 107\.191.58\[.\]76
* 104\.238.159\[.\]149

### **Payloads** **Entregados**

Como se mencionó anteriormente, las siguientes direcciones IP están asociadas con CL-CRI-1040, aunque entregan diferentes *payloads* tras la explotación exitosa de CVE-2025-53770:

* 96\.9.125\[.\]147
* 107\.191.58\[.\]76
* 104\.238.159\[.\]149

La telemetría confirmó que 96.9.125\[.\]147 inició la explotación de la vulnerabilidad de SharePoint a las 08:58 UTC del 17 de julio, entregando un módulo de ensamblado .NET personalizado llamado qlj22mpc como *payload* . Al día siguiente, el 18 de julio, la dirección IP entregó un nuevo payload llamado bjcloiyq. Ambos módulos .NET exfiltraban las MachineKeys criptográficas del servidor SharePoint en una cadena de texto delimitada por una barra vertical (\<\<|\>\>) dentro de la respuesta HTTP, que el actor podría usar para futuros accesos al servidor.

El 18 y 19 de julio, las direcciones IP de CL-CRI-1040, 107.191.58\[.\]76 y 104.238.159\[.\]149, entregaron un *payload* completamente nuevo tras la explotación exitosa de CVE-2025-53770. En lugar de ejecutar un módulo .NET después de explotar la vulnerabilidad, estas direcciones IP entregaron un *payload* que ejecuta un comando de PowerShell codificado, discutido en las secciones Variación 2 y Variación 3, para guardar un web shell en [spinstall0.aspx](https://www.virustotal.com/gui/file/92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514).

Este *web shell* se entregó para exfiltrar las MachineKeys criptográficas del servidor SharePoint en una cadena de texto delimitada por una barra vertical (\<\<|\>\>) al acceder a spinstall0.aspx, que responde con los mismos campos de MachineKeys en el mismo orden que los módulos .NET mencionados anteriormente.

Los actores asociados con CL-CRI-1040 que explotan CVE-2025-53770 demuestran la capacidad de ajustar sus tácticas y técnicas durante una operación. Pasaron de usar módulos .NET como *payloads* a un *payload* de tipo *web shell* con funcionalidad similar. Luego, volvieron a usar los módulos .NET como *payloads* después de que los *web shells* fueran discutidos en blogs públicos, como el blog de investigación de [Eye Security sobre la explotación de CVE-2025-53770](https://research.eye.security/sharepoint-under-siege/).

### Lista de Objetivos

Notamos un patrón que sugiere que los actores emplearon una lista de objetivos. Ordenamos su actividad por fecha y hora y tomamos una muestra de la actividad en cuatro objetivos distintos. Nos referiremos a los objetivos como **IPv4 1** , **IPv4 2** , **IPv4 3** y **Dominio 1** para proteger la identidad de las organizaciones afectadas.

Primero, observamos a 91.236.230\[.\]76 realizando solicitudes HTTP GET para /\_layouts/15/ToolPane.aspx?DisplayMode=Edit\&a=/ToolPane.aspx en el siguiente orden:

* IPv4 1 -- 17 de julio de 2025, 07:29 UTC
* IPv4 2 -- 17 de julio de 2025, 07:32 UTC
* IPv4 3 -- 17 de julio de 2025, 07:33 UTC
* Dominio 1 -- 17 de julio de 2025, 07:52 UTC

Luego, observamos que la dirección IP 96.9.125\[.\]147 emitía solicitudes HTTP POST para /\_layouts/15/ToolPane.aspx?DisplayMode=Edit\&a=/ToolPane.aspx con un *referer* de /\_layouts/SignOut.aspx al intentar explotar la vulnerabilidad de SharePoint en los mismos alias de objetivo y en el mismo orden:

* IPv4 1 - 17 de julio de 2025, 09:31 UTC
* IPv4 2 - 17 de julio de 2025, 09:36 UTC
* IPv4 3 - 17 de julio de 2025, 09:37 UTC
* Dominio 1 - 17 de julio de 2025, 10:17 UTC

Al día siguiente, el 18 de julio de 2025, vimos a 107.191.58\[.\]76 emitir una solicitud HTTP POST a /\_layouts/15/ToolPane.aspx?DisplayMode=Edit\&a=/ToolPane.aspx seguida de una solicitud HTTP GET a /\_layouts/15/spinstall0.aspx en el mismo orden:

* IPv4 1 - 18 de julio de 2025, 14:01 UTC
* IPv4 2 - 18 de julio de 2025, 14:05 UTC
* IPv4 3 - 18 de julio de 2025, 14:07 UTC
* Dominio 1 - 18 de julio de 2025, 15:01 UTC

Finalmente, al día siguiente (19 de julio de 2025) vimos la misma actividad de solicitudes HTTP POST y GET desde 104.238.159\[.\]149 que desde 107.191.58\[.\]76:

* IPv4 1 - 19 de julio de 2025, 03:43 UTC
* IPv4 2 - 19 de julio de 2025, 03:48 UTC
* IPv4 3 - 19 de julio de 2025, 03:49 UTC
* Dominio 1 - 19 de julio de 2025, 04:41 UTC

El patrón anterior muestra la misma secuencia de objetivos con una diferencia de tiempo similar entre los eventos individuales a lo largo del conjunto inicial de solicitudes de prueba, seguido de los tres conjuntos de solicitudes de explotación.

### Atribución

La dirección IP de CL-CRI-1040 104.238.159\[.\]149, vista explotando CVE-2025-53770, también fue atribuida por Microsoft a su clúster llamado **Storm-2603** . Microsoft también mencionó que Storm-2603 entregó un web shell llamado spinstall0.aspx con un *hash* SHA256 de 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514, lo cual es una superposición directa con nuestras observaciones de la actividad asociada a 104.238.159\[.\]149.

Evaluamos con **confianza moderada** que CL-CRI-1040 se superpone con Storm-2603 y continuaremos analizando la actividad asociada con CL-CRI-1040 para obtener una mejor comprensión de este clúster.

Unit 42, y otras organizaciones como Microsoft, notaron una explotación activa y generalizada de estas vulnerabilidades.

​​Nuestra telemetría revela una clara evolución en la campaña de ataque de SharePoint ToolShell, que progresa a través de dos fases distintas:

* Una fase pre-PoC
* Una fase post-PoC generalizada

Basándonos en la telemetría de los endpoints, hemos creado una representación del volumen de actividad que ilustra los patrones observados a lo largo del tiempo, mostrados en la Figura 2.
![Gráfico de barras titulado «Volumen de actividad a lo largo del tiempo» que muestra las fluctuaciones del volumen de actividad a lo largo de varias fechas. El eje Y muestra el volumen de actividad y el eje X muestra el intervalo de fechas, que va del 17 de julio de 2025 al 24 de julio de 2025.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-445798-148102-1.png) Figura 2. Volumen de actividad a lo largo del tiempo basado en la telemetría de punto final.

### Calendario de actividades

* 17 de mayo de 2025: según informa el portal de noticias [Cyber Security News](https://cybersecuritynews.com/pwn2own-0-day-vulnerabilities/), en Pwn2Own Berlín, Dinh Ho Anh Khoa (@\_l0gg), de Viettel Cyber Security, encadenó dos vulnerabilidades en SharePoint para obtener acceso no autorizado. Estos se convertirían en CVE-2025-49704 y CVE-2025-49706. Más adelante, @l0gg nombró esta cadena de ataque como "ToolShell".
* 8 de julio de 2025 Microsoft publicó CVE-2025-49704 y CVE-2025-49706. En el momento de la publicación, Microsoft indicó que aún no se había visto la explotación.
* 14 de julio de 2025: menos de una semana después de que se publicaran los registros de CVE, el equipo de seguridad ofensiva de [Code White GmbH demostró](https://infosec.exchange/@codewhitesec/114851715379861407) que podía reproducir una cadena de exploits no autenticada asociada con estas vulnerabilidades en SharePoint.
* 19 de julio de 2025: Microsoft publicó información sobre CVE-2025-53770 y CVE-2025-53771. La explotación ya se había visto en el momento de la publicación y Microsoft señaló que CVE-2025-53770 era una variante de CVE-2025-49706.
* Desde el 21 de julio de 2025, se publicaron varias pruebas de concepto en GitHub.

El equipo de búsqueda de amenazas gestionadas de Unit 42 identificó tres variaciones diferentes de actividad de explotación, desde el 17 de julio.

### Variación 1

En esta variación, observamos la ejecución de un shell de comandos que invoca un comando PowerShell. Intentó iterar a través de archivos web.config en el endpoint y almacenar el contenido de esos archivos en un archivo llamado debug\_dev.js.

En la Figura 3, se muestran los comandos observados.
![Captura de pantalla que muestra el código en un editor de texto, con rutas y extensiones.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-448204-148102-2.png) Figura 3. Comandos vistos en la explotación activa de la vulnerabilidad de SharePoint.

Los comandos representados en la Figura 3 realizan las siguientes acciones:

* Establecer el directorio de origen para iterar sobre los archivos web.config.
* Crear un archivo vacío llamado debug\_dev.js.
* Iterar sobre el directorio de origen para los archivos web.config.
* Si el archivo web.config existe, agregar los datos de web.config a debug\_dev.js.

### Variación 2:

En otra variación, observamos que el proceso de trabajo de IIS (w3wp.exe) invocaba un intérprete de comandos para ejecutar un comando PowerShell codificado en Base64 que se muestra a continuación en la Figura 4.
![Captura de pantalla de un código informático, con líneas de cadenas Base64 codificadas y descodificadas con rutas de archivos y comandos del sistema.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-450928-148102-3.png) Figura 4. Comando PowerShell codificado en Base64 observado en esta variación.

El comando señalado en la Figura 4 crea un archivo en C:\\PROGRA~1\\COMMON~1\\MICROS~1\\WEBSER~1\\16\\TEMPLATE\\LAYOUTS\\spinstall0.aspx y después decodifica el contenido de la cadena Base64 contenida en la variable, $base64string al archivo. El archivo spinstall0.aspx es un intérprete de comandos web que puede ejecutar varias funciones para recuperar ValidationKeys, DecryptionKeys y el CompatibilityMode del servidor, necesarios para falsificar claves de cifrado ViewState.

En la Figura 5 se muestra el contenido del archivo spinstall0.aspx creado por el comando de la Figura 4.
![Captura de pantalla mostrando código, con un script que hace referencia a espacios de nombres.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-454360-148102-4.png) Figura 5. Contenido de spinstall0.aspx.

### Variación 3

Esta variación es casi idéntica a la Variación 2, pero con algunas pequeñas diferencias:

* Escribir el archivo spinstall0.aspx en la siguiente ruta: C:\\PROGRA~1\\COMMON~1\\MICROS~1\\WEBSER~1\\15\\TEMPLATE\\LAYOUTS\\spinstall0.aspx
  * La diferencia es el directorio de 15 frente a 16
* Cambiar el nombre de las variables a caracteres simples
* Llamar a la función *sleep* al final

En la Figura 6 se muestra un ejemplo de esta variación.
![Captura de pantalla de un ordenador que muestra bloques de código de programación.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/word-image-456602-148102-5.png) Figura 6. Variación 3 de la actividad de explotación.

## Guías provisionales

Palo Alto Networks y Unit 42 colaboran de cerca con el MSRC y recomiendan seguir los siguientes pasos críticos:

* **Contener la amenaza**: desconecte inmediatamente de Internet los servidores SharePoint en las instalaciones que sean vulnerables hasta que estén totalmente protegidos y corregidos.
* **Colocar parches y fortalecer:** aplique todos los parches de seguridad pertinentes de Microsoft en cuanto estén disponibles. Lo más importante es que se rote todo el material criptográfico y se restablezcan las credenciales asociadas.
* **Contrate a profesionales de respuesta ante incidentes**: una falsa sensación de seguridad puede conducir a una exposición prolongada. Pedimos encarecidamente a las organizaciones afectadas que contraten a un equipo profesional de respuesta ante incidentes para que lleve a cabo una evaluación exhaustiva del peligro, busque las puertas traseras establecidas y se asegure de que la amenaza se erradique por completo del entorno.

Palo Alto Networks también recomienda seguir las guías de Microsoft sobre parches o mitigación:

* [CVE-2025-49704](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704)
* [CVE-2025-49706](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706)
* [CVE-2025-53770](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770)
* [CVE-2025-53771](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53771)

Consulte las guías adicionales de Microsoft para [CVE-2025-53770 y CVE-2025-53771](https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/). Microsoft afirma que la actualización para CVE-2025-53770 incluye protecciones más sólidas que la actualización para CVE-2025-49704. La actualización para CVE-2025-53771 incluye protecciones más sólidas que la actualización para CVE-2025-49706.

**Actualización del 25 de julio de 2025** : [Microsoft recomienda lo siguiente](https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/) para la rotación de claves de máquina.

* Aplique la actualización de seguridad de Microsoft
* Vuelva a rotar las claves de máquina ASP.NET
* Reinicie el servidor web IIS.

## Consultas de búsqueda de amenazas gestionadas de Unit 42

El equipo de búsqueda de amenazas gestionadas de Unit 42 sigue rastreando cualquier intento de explotar estas vulnerabilidades en nuestros clientes, por medio de Cortex XDR y las consultas XQL que se indican a continuación. Los clientes de Cortex XDR también pueden utilizar estas consultas XQL para buscar indicios de explotación.  
// Note: This query will only work on agents 8.7 or higher // Description: This query leverages DotNet telemetry to identify references to ToolPane.exe, and extracts fields to provide additional context. dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, dynamic\_event\_string\_map, event\_thread\_context, event\_type | filter event\_type = ENUM.DOT\_NET and actor\_process\_image\_name = "w3wp.exe" and event\_thread\_context contains "ToolPane.aspx" // Extract the IIS application pool name from command line | alter IIS\_appName = arrayindex(regextract(actor\_process\_command\_line, "\\-ap\\s+\\"(\[^\\"\]+)\\""), 0) // Extract fields from the dynamic\_string\_string\_map: // EventSrcIP - Logged IP address by the IIS server // RequestURI - The requested URL by the threat actor // Payload - time he decoded .NET payload from exploitation // Headers - HTTP request headers | alter EventSrcIP = trim(json\_extract(dynamic\_event\_string\_map, "$.27"), "\\""), RequestURI = trim(json\_extract(dynamic\_event\_string\_map, "$.26"), "\\""), Payload = trim(json\_extract(dynamic\_event\_string\_map, "$.30"), "\\""), Headers = trim(json\_extract(dynamic\_event\_string\_map, "$.32"), "\\"") // Extract the X-Forwarded-For headers from the Headers field in an attempt to identify the source of exploitation | alter x\_forwarded\_for\_header = regextract(lowercase(Headers), "\\|(?:client-ip|x-forwarded-for)\\:((?:25\[0-5\]|2\[0-4\]\[0-9\]|1\[0-9\]\[0-9\]|\[1-9\]\[0-9\]|\[1-9\])(?:\\.(?:25\[0-5\]|2\[0-4\]\[0-9\]|1\[0-9\]\[0-9\]|\[1-9\]\[0-9\]|\[0-9\])){3})\\|") | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_path, actor\_process\_command\_line, IIS\_appName, dynamic\_event\_string\_map, event\_thread\_context, EventSrcIP, x\_forwarded\_for\_header, RequestURI, Payload, Headers

|-------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | // Note: This query will only work on agents 8.7 or higher // Description: This query leverages DotNet telemetry to identify references to ToolPane.exe, and extracts fields to provide additional context. dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, dynamic\_event\_string\_map, event\_thread\_context, event\_type | filter event\_type = ENUM.DOT\_NET and actor\_process\_image\_name = "w3wp.exe" and event\_thread\_context contains "ToolPane.aspx" // Extract the IIS application pool name from command line | alter IIS\_appName = arrayindex(regextract(actor\_process\_command\_line, "\\-ap\\s+\\"(\[^\\"\]+)\\""), 0) // Extract fields from the dynamic\_string\_string\_map: // EventSrcIP - Logged IP address by the IIS server // RequestURI - The requested URL by the threat actor // Payload - time he decoded .NET payload from exploitation // Headers - HTTP request headers | alter EventSrcIP = trim(json\_extract(dynamic\_event\_string\_map, "$.27"), "\\""), RequestURI = trim(json\_extract(dynamic\_event\_string\_map, "$.26"), "\\""), Payload = trim(json\_extract(dynamic\_event\_string\_map, "$.30"), "\\""), Headers = trim(json\_extract(dynamic\_event\_string\_map, "$.32"), "\\"") // Extract the X-Forwarded-For headers from the Headers field in an attempt to identify the source of exploitation | alter x\_forwarded\_for\_header = regextract(lowercase(Headers), "\\|(?:client-ip|x-forwarded-for)\\:((?:25\[0-5\]|2\[0-4\]\[0-9\]|1\[0-9\]\[0-9\]|\[1-9\]\[0-9\]|\[1-9\])(?:\\.(?:25\[0-5\]|2\[0-4\]\[0-9\]|1\[0-9\]\[0-9\]|\[1-9\]\[0-9\]|\[0-9\])){3})\\|") | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_path, actor\_process\_command\_line, IIS\_appName, dynamic\_event\_string\_map, event\_thread\_context, EventSrcIP, x\_forwarded\_for\_header, RequestURI, Payload, Headers |

// Description: This query identifies specific files being written to the observed file paths during exploitation. This query may identify false-positive, legitimate files. dataset = xdr\_data | fields \_time, agent\_hostname, causality\_actor\_process\_image\_name, causality\_actor\_process\_command\_line, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_name, action\_file\_path, action\_file\_extension, action\_file\_sha256, event\_type, event\_sub\_type | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_WRITE, ENUM.FILE\_CREATE\_NEW) and lowercase(action\_file\_path) ~= "web server extensions\\\\1\[5-6\]\\\\template\\\\layouts" and lowercase(action\_file\_extension) in ("asp", "aspx", "js", "txt", "css") | filter lowercase(actor\_process\_image\_name) in ("powershell.exe", "cmd.exe", "w3wp.exe") | comp values(action\_file\_name) as action\_file\_name, values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by agent\_hostname, actor\_process\_image\_name addrawdata = true

|-------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | // Description: This query identifies specific files being written to the observed file paths during exploitation. This query may identify false-positive, legitimate files. dataset = xdr\_data | fields \_time, agent\_hostname, causality\_actor\_process\_image\_name, causality\_actor\_process\_command\_line, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_name, action\_file\_path, action\_file\_extension, action\_file\_sha256, event\_type, event\_sub\_type | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_WRITE, ENUM.FILE\_CREATE\_NEW) and lowercase(action\_file\_path) ~= "web server extensions\\\\1\[5-6\]\\\\template\\\\layouts" and lowercase(action\_file\_extension) in ("asp", "aspx", "js", "txt", "css") | filter lowercase(actor\_process\_image\_name) in ("powershell.exe", "cmd.exe", "w3wp.exe") | comp values(action\_file\_name) as action\_file\_name, values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by agent\_hostname, actor\_process\_image\_name addrawdata = true |

// Description: This query identifies the IIS Process Worker, w3wp invoking a command shell which executes a base64 encodedPowerShell command. This is not specific to the CVE, and may catch potential other post-exploitation activity. dataset = xdr\_data | fields \_time, agent\_hostname, causality\_actor\_process\_image\_name, actor\_process\_image\_name, actor\_process\_command\_line, action\_process\_image\_name, action\_process\_image\_command\_line , event\_type, event\_sub\_type | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and lowercase(causality\_actor\_process\_image\_name) = "w3wp.exe" and lowercase(actor\_process\_image\_name) = "cmd.exe" and lowercase(action\_process\_image\_name) = "powershell.exe" and action\_process\_image\_command\_line ~= "(?:\[A-Za-z0-9+\\/\]{4})\*(?:\[A-Za-z0-9+\\/\]{4}|\[A-Za-z0-9+\\/\]{3}=|\[A-Za-z0-9+\\/\]{2}={2})"

|---------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | // Description: This query identifies the IIS Process Worker, w3wp invoking a command shell which executes a base64 encodedPowerShell command. This is not specific to the CVE, and may catch potential other post-exploitation activity. dataset = xdr\_data | fields \_time, agent\_hostname, causality\_actor\_process\_image\_name, actor\_process\_image\_name, actor\_process\_command\_line, action\_process\_image\_name, action\_process\_image\_command\_line , event\_type, event\_sub\_type | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and lowercase(causality\_actor\_process\_image\_name) = "w3wp.exe" and lowercase(actor\_process\_image\_name) = "cmd.exe" and lowercase(action\_process\_image\_name) = "powershell.exe" and action\_process\_image\_command\_line ~= "(?:\[A-Za-z0-9+\\/\]{4})\*(?:\[A-Za-z0-9+\\/\]{4}|\[A-Za-z0-9+\\/\]{3}=|\[A-Za-z0-9+\\/\]{2}={2})" |

## Conclusión

Según las observaciones sobre la explotación activa y la facilidad y eficacia de este exploit, Palo Alto Networks recomienda encarecidamente seguir las guías de Microsoft para proteger su organización. Palo Alto Networks y Unit 42 seguirán supervisando la situación para obtener información actualizada.

Palo Alto Networks ha compartido nuestros resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

Los clientes de Palo Alto Networks están mejor protegidos gracias a nuestros productos, como se indica a continuación. Actualizaremos este resumen de amenazas a medida que dispongamos de más información pertinente.

## Protecciones de producto de Palo Alto Networks para la explotación activa de vulnerabilidades de Microsoft SharePoint

Los clientes de Palo Alto Networks pueden aprovechar varias protecciones y actualizaciones de productos para identificar y defenderse contra esta amenaza.

Si cree que podría haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

### **Next-Generation Firewalls con el Advanced Threat Prevention**

[Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con el [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) puede ayudar a bloquear la explotación de CVE-2025-49704, CVE-2025-49706 y CVE-2025-53771 mediante las siguientes firmas de prevención de amenazas: [96481](https://threatvault.paloaltonetworks.com/?query=96481), [96436](https://threatvault.paloaltonetworks.com/?query=96436) and [96496](https://threatvault.paloaltonetworks.com/?query=96496).

### **Cloud-Delivered Security Services para la Next-Generation Firewall**

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican las direcciones IP conocidas asociadas a esta actividad como maliciosas.

### **Cortex**

Cortex ha publicado un libro de jugadas como parte del paquete [Cortex Response and Remediation Pack.](https://xsoar.pan.dev/docs/reference/playbooks/cve-2025-49704-and-cve-2025-49706-and-cve-2025-53770-and-cve-2025-53771---microsoft-share-point-tool-shell-vulnerability-chain)

Activado por una alerta \<\<ToolShell\>\> de SharePoint o un inicio manual, el libro de jugadas primero toma las huellas de cada host de SharePoint mediante una consulta XQL ligera. A continuación, busca en paralelo

* Cáscaras web recién escritas en el disco
* Registros de tráfico para la explotación CVE y el acceso a la cáscara web
* Telemetría .NET para extraer IPs y cargas útiles del atacante
* IoCs que combinan indicadores de la Unidad 42 con datos extraídos localmente
* Comportamiento previo y posterior a la explotación.

Todos los indicadores confirmados se bloquean automáticamente.

La ejecución finaliza mostrando la rotación de las claves de máquina, los enlaces a los parches de julio de 2025 y una vista centralizada de los hallazgos de la caza de amenazas.

### **Cortex Cloud**

[Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Posture-Management-Release-Notes/July-2025) versión 1.2 puede encontrar las vulnerabilidades y bloquear las actividades de explotación conocidas relacionadas con la cadena de explotación de CVE-2025-49704 y CVE-2025-49706 e informar de las actividades de explotación conocidas relacionadas con la cadena de CVE-2025-53770 y CVE-2025-53771.

### **Cortex XDR y XSIAM**

Los agentes de [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR), versión 8.7, con la versión de contenido 1870-19884 (o 1880-19902) bloquearán las actividades de explotación conocidas relacionadas con la cadena de explotación de CVE-2025-49704 y CVE-2025-49706 e informarán de las actividades de explotación conocidas relacionadas con la cadena de CVE-2025-53770 y CVE-2025-53771.

### **Cortex Xpanse**

[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE) tiene la capacidad de identificar dispositivos SharePoint expuestos en la Internet pública y escalar estos hallazgos a los defensores. Los clientes pueden activar la alerta de SharePoint expuesta a Internet asegurándose de que la regla de superficie de ataque del servidor SharePoint está activada. Los hallazgos identificados pueden consultarse en el [Centro de respuesta a amenazas](https://docs-cortex.paloaltonetworks.com/r/Cortex-XPANSE/2/Cortex-Xpanse-Expander-User-Guide/Threat-Response-Center) o en la vista de incidentes de Expander. Estos resultados también están disponibles para los clientes de Cortex XSIAM que hayan adquirido el módulo ASM.

## Indicadores de vulneración

En la Tabla 2 se muestra una lista de indicadores asociados con la actividad de explotación de SharePoint observada por Unit 42 y su descripción.

|---------------------------------------------------------------------------------------------------------------|----------------------------------------------------------|
| **Indicador**                                                                                                 | **Descripción**                                          |
| 107.191.58\[.\]76                                                                                             | Fuente de explotación, entregado pinstall0.aspx          |
| 104.238.159\[.\]149                                                                                           | Fuente de explotación, entregado pinstall0.aspx          |
| 96.9.125\[.\]147                                                                                              | Fuente de explotación, módulos qlj22mpc y bjcloiyq       |
| 139.144.199\[.\]41                                                                                            | Fuente de explotación                                    |
| 89.46.223\[.\]88                                                                                              | Fuente de explotación                                    |
| 45.77.155\[.\]170                                                                                             | Fuente de explotación                                    |
| 154.223.19\[.\]106                                                                                            | Fuente de explotación                                    |
| 185.197.248\[.\]131                                                                                           | Fuente de explotación                                    |
| 149.40.50\[.\]15                                                                                              | Fuente de explotación                                    |
| 64.176.50\[.\]109                                                                                             | Fuente de explotación                                    |
| 149.28.124\[.\]70                                                                                             | Fuente de explotación                                    |
| 206.166.251\[.\]228                                                                                           | Fuente de explotación                                    |
| 95.179.158\[.\]42                                                                                             | Fuente de explotación                                    |
| 86.48.9\[.\]38                                                                                                | Fuente de explotación                                    |
| 128.199.240\[.\]182                                                                                           | Fuente de explotación                                    |
| 212.125.27\[.\]102                                                                                            | Fuente de explotación                                    |
| 91.132.95\[.\]60                                                                                              | Fuente de explotación                                    |
| C:\\PROGRA~1\\COMMON~1\\MICROS~1\\WEBSER~1\\16\\TEMPLATE\\LAYOUTS\\spinstall0.aspx                        | Archivo creado después de ejecutar el comando codificado |
| C:\\PROGRA~1\\COMMON~1\\MICROS~1\\WEBSER~1\\15\\TEMPLATE\\LAYOUTS\\spinstall0.aspx                        | Archivo creado después de ejecutar el comando codificado |
| C:\\Program Files\\Common Files\\microsoft shared\\Web Server Extensions\\16\\TEMPLATE\\LAYOUTS\\debug\_dev.js | Archivo creado después de ejecutar el comando PowerShell |
| 4A02A72AEDC3356D8CB38F01F0E0B9F26DDC5CCB7C0F04A561337CF24AA84030                                              | Módulo .NET qlj22mpc - hash inicial observado            |
| B39C14BECB62AEB55DF7FD55C814AFBB0D659687D947D917512FE67973100B70                                              | Módulo .NET bjcloiyq                                     |
| FA3A74A6C015C801F5341C02BE2CBDFB301C6ED60633D49FC0BC723617741AF7                                              | Módulo .NET: dirigido a ViewState                        |
| 390665BDD93A656F48C463BB6C11A4D45B7D5444BDD1D1F7A5879B0F6F9AAC7E                                              | Módulo .NET                                              |
| 66AF332CE5F93CE21D2FE408DFFD49D4AE31E364D6802FFF97D95ED593FF3082                                              | Módulo .NET                                              |
| 7BAF220EB89F2A216FCB2D0E9AA021B2A10324F0641CAF8B7A9088E4E45BEC95                                              | Módulo .NET                                              |
| 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514                                              | spinstall0.aspx webshell                                 |
| 33067028e35982c7b9fdcfe25eb4029463542451fdff454007832cf953feaf1e                                              | Muestra del ransomware 4L4MD4R                           |
| hxxps\[:\]//ice\[.\]theinnovationfactory\[.\]it/static/4l4md4r.exe                                            | URL para la descarga y ejecución del ransomware 4L4MD4R  |
| bpp.theinnovationfactory\[.\]it                                                                               | Servidor C2 para el ransomware 4L4MD4R                   |
| 145.239.97\[.\]206                                                                                            | Dominio C2 para el ransomware 4L4MD4R                    |

Tabla 2. Indicadores asociados con la actividad de explotación de SharePoint que observó Unit 42.

## Recursos adicionales

* [Interrupción de la explotación activa de las vulnerabilidades de SharePoint en las instalaciones](https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/) - Microsoft Security
* [Informe sobre amenazas de la unidad 42](https://www.brighttalk.com/webcast/10903/649025?utm_source=PaloAltoNetworks&utm_medium=brighttalk&utm_campaign=649025) | Defending Against Active Microsoft SharePoint Exploits - Webinar sobre amenazas de la unidad 42 en BrightTALK
  Volver al principio

### Etiquetas

* [CVE-2025-49704](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-49704-es-la/ "CVE-2025-49704")
* [CVE-2025-49706](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-49706-es-la/ "CVE-2025-49706")
* [CVE-2025-53770](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53770-es-la/ "CVE-2025-53770")
* [CVE-2025-53771](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53771-es-la/ "CVE-2025-53771")
* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")
* [SharePoint](https://unit42.paloaltonetworks.com/es-la/tag/sharepoint-es-la/ "SharePoint")
* [Zero-day](https://unit42.paloaltonetworks.com/es-la/tag/zero-day-es-la/ "zero-day")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Presentamos el marco de atribución de Unit 42](https://unit42.paloaltonetworks.com/es-la/unit-42-attribution-framework/ "Presentamos el marco de atribución de Unit 42")

### ÍNDICE

* 

### Artículos relacionados

* [Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/ "article - table of contents")
* [Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/ "article - table of contents")
* [Técnica de reutilización del espacio de nombres del modelo: mal uso de un aspecto fundamental de la cadena de suministro de la IA](https://unit42.paloaltonetworks.com/es-la/model-namespace-reuse/ "article - table of contents")

## Relacionados Vulnerabilidades Recursos

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 5 de mayo de 2026 [#### Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/ "Kubernetes")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/ "Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 13 de Enero de 2026 [#### Ejecución remota de código con formatos y bibliotecas modernos de IA/ML](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-22584/ "CVE-2026-22584")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/ "Ejecución remota de código con formatos y bibliotecas modernos de IA/ML")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 13 de Enero de 2026 [#### Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/es-la/tag/mongodb/ "MongoDB")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/ "Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 12 de Diciembre de 2025 [#### Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-66478-es-la/ "CVE-2025-66478")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/ "Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 10 de Noviembre de 2025 [#### ¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/es-la/tag/mimikatz-es-la/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/es-la/tag/printnightmare-es-la/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/ "privilege escalation")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/ "¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 7 de Noviembre de 2025 [#### LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/es-la/tag/android-es-la/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-21042-es-la/ "CVE-2025-21042")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 3 de Noviembre de 2025 [#### Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-59287-es-la/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-vulnerability-es-la/ "Microsoft Vulnerability")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/ "Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 31 de Octubre de 2025 [#### Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/ "Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 16 de Octubre de 2025 [#### Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53868-es-la/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-57780-es-la/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-61955-es-la/ "CVE-2025-61955")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/ "Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5")  
  ![Pictorial representation of vulnerabilities in TOTOLINK X6000R. Close-up of a digital display with illuminated red and blue lights indicating a "SYSTEM HACKED" alert.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 1 de Octubre de 2025 [#### TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/)

* [CVE-2025-52905](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52905-es-la/ "CVE-2025-52905")

* [CVE-2025-52906](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52906-es-la/ "CVE-2025-52906")

* [CVE-2025-52907](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52907-es-la/ "CVE-2025-52907")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/ "TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
