Se está explotando de forma activa CVE-2026-55040, un fallo crítico en Microsoft SharePoint Server que permite saltarse la autenticación tras la publicación de un PoC. La corrección pasa por aplicar los parches de julio de 2026, reducir exposición si el servicio está en Internet y revisar indicios de suplantación y actividad administrativa anómala.

La explotación activa de CVE-2026-55040 ha colocado a Microsoft SharePoint Server on premise en el centro de las prioridades de seguridad de muchas organizaciones este agosto de 2026. El problema, catalogado como bypass de una función de seguridad y con una puntuación CVSS 9,1, permite que un atacante remoto actúe sin autenticación dentro de un sitio de SharePoint. El detalle que ha acelerado el riesgo es la aparición de un PoC público, un detonante habitual para que actores maliciosos conviertan una debilidad ‘teórica’ en una intrusión reproducible.
El fallo se relaciona con varios defectos en la canalización de validación de tokens JWT. Traducido a un escenario práctico, el atacante puede eludir el control de acceso y operar como la identidad que indique, incluso como un usuario con permisos de administrador. En entornos corporativos, ese salto resulta especialmente delicado porque abre la puerta a acciones que normalmente exigirían credenciales, desde cambios de configuración hasta operaciones sobre contenido y permisos.
La superficie afectada incluye versiones compatibles de SharePoint Server, como Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016. El riesgo crece cuando la instancia está accesible desde Internet, porque el vector es remoto y no exige cuentas válidas. Además, este tipo de bypass suele encadenarse con otras vulnerabilidades o fallos de configuración en rutas que sí requieren autenticación, lo que amplía el impacto más allá del acceso inicial.
El contexto reciente alrededor de SharePoint refuerza la urgencia. En campañas vinculadas al ecosistema de vulnerabilidades del producto se han visto pasos posteriores al compromiso, como persistencia, robo de material sensible del servidor y búsqueda de secretos o artefactos criptográficos. En respuestas a incidentes reales, algunas organizaciones han optado por rotación de credenciales, contención de cuentas comprometidas y, en casos extremos, reinstalaciones preventivas de servidores para recuperar garantías.
La mitigación inmediata pasa por aplicar las actualizaciones de seguridad de Microsoft publicadas en julio de 2026 en todos los nodos de la granja y comprobar que la compilación queda realmente parcheada. Conviene priorizar los SharePoint expuestos a Internet y, mientras se completa la remediación, reducir la superficie de ataque restringiendo el acceso externo. A partir de ahí, toca mirar hacia dentro: revisar registros de IIS y telemetría de SharePoint en busca de suplantaciones, accesos anómalos y operaciones administrativas inesperadas, reforzar alertas sobre cuentas privilegiadas y preparar un plan de respuesta por si existiera un compromiso previo, con rotación de credenciales y verificación de persistencia.
Más información
- The Hacker News – Researcher Drops New Windows Zero-Day PoC Hours After Microsoft Patch Tuesday : https://thehackernews.com/2026/07/researcher-drops-new-windows-zero-day.html
- ITPro – Swiss authorities urge calm amid fears over SharePoint credential leak : https://www.itpro.com/security/data-breaches/swiss-authorities-urge-calm-amid-fears-over-sharepoint-credential-leak
La entrada Atacantes aprovechan un bypass crítico en SharePoint tras publicarse un PoC se publicó primero en Una Al Día.
☞ El artículo completo original de Hispasec lo puedes ver aquí

No hay comentarios.:
Publicar un comentario