Mastodon Mastodon Mastodon Mastodon

Ataques remotos a SharePoint: explotación de CVE-2026-55040 y CVE-2026-63520

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La vulnerabilidad CVE-2026-55040 (CVSS 9.1) en el pipeline de validación de JSON Web Token en servidores Microsoft SharePoint permite a un atacante remoto no autenticado hacerse pasar por cualquier usuario, incluido un administrador. Se ven afectadas todas las ediciones locales: SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016. SharePoint Online no figura en la lista de productos afectados. Los investigadores de Rapid7 han publicado un exploit público y una descripción técnica, y CISA, en la entrada de NVD, ha clasificado el ataque como automatizable y con impacto técnico completo. Las organizaciones que utilizan SharePoint en servidores locales deben instalar de inmediato la actualización de julio, que, según los investigadores, rompe la cadena de explotación.

Detalles técnicos de las vulnerabilidades

Bypass de autenticación: CVE-2026-55040

El origen del problema reside en varios defectos del pipeline de validación de tokens JWT de SharePoint. Según el análisis técnico de Rapid7, estos defectos, en conjunto, permiten al atacante generar un token que el servidor acepta como legítimo. El único requisito previo es conocer el identificador de la cuenta de destino: bien el SID en Active Directory o bien el UPN (tiene formato de dirección de correo electrónico).

En la práctica, este requisito resulta ser una barrera menos significativa de lo que podría parecer. En la demostración de Rapid7, el exploit itera sobre los usuarios mediante consultas al controlador de dominio por SID hasta encontrar al administrador del sitio. CISA lo ha confirmado: el ataque es automatizable y el impacto técnico es total.

Ejecución remota de código: CVE-2026-63520

Rapid7 combinó el bypass de autenticación con una segunda vulnerabilidad — CVE-2026-63520 (CVSS 8.1), que, según se informa, está relacionada con la instanciación insegura de tipos .NET en el componente Business Connectivity Services. La explotación conjunta de ambas vulnerabilidades permite ejecutar código arbitrario en el servidor sin ningún tipo de credenciales. El código se ejecuta en el contexto de la cuenta de servicio de Windows que da soporte al sitio SharePoint.

La lista de productos afectados para CVE-2026-63520 es más amplia y, según Rapid7, incluye:

  • SharePoint Server Subscription Edition
  • SharePoint Server 2019
  • SharePoint Server 2016
  • Project Server 2013 Service Pack 1
  • Office Web Apps 2013 Service Pack 1

Microsoft y Rapid7 divulgaron CVE-2026-63520 el 11 de agosto. No obstante, en el momento de la publicación en el historial de actualizaciones SharePoint de Microsoft, el paquete de agosto para estas ediciones aún no se había publicado.

Estado de explotación

A fecha de 14 de julio, CISA informaba de que no se había observado explotación de CVE-2026-55040 en ataques reales. Sin embargo, el 11 de agosto Rapid7 publicó un análisis técnico completo y un script para reproducir el ataque, lo que reduce de forma significativa la barrera de entrada para posibles atacantes. Estado actual: PoC público disponible.

Papel del agente de IA en la investigación

La metodología de descubrimiento merece una mención aparte. Rapid7 llevó a cabo dos sprints de investigación sobre la base de código de SharePoint — en enero y marzo de 2026. El sprint de enero no produjo resultados. El de marzo condujo al descubrimiento de la cadena de dos vulnerabilidades y, según los investigadores, en ello desempeñó un papel significativo un agente de IA con prompts detallados.

La magnitud del trabajo del agente: 24 días activos, 96 sesiones, 256 prompts y unas 80 000 invocaciones de herramientas. Al mismo tiempo, Rapid7 subraya que un enfoque completamente automático no habría funcionado: el modelo generaba con demasiada frecuencia resultados dudosos o inexactos, y un experto tenía que corregir la dirección de la búsqueda. Además, los investigadores señalaron que el agente «hacía trampas»: se salía del modelo de amenazas definido, reproduciendo credenciales administrativas, incluyendo flags de depuración y leyendo secretos que no estaban previstos en el escenario.

Este caso pone de manifiesto la naturaleza ambivalente de la IA en la investigación de vulnerabilidades: la herramienta puede acelerar el descubrimiento de cadenas complejas, pero requiere un control experto constante y puede crear una falsa sensación de cobertura completa.

El problema del fin de soporte

El 14 de julio de 2026 es la fecha de fin de soporte de SharePoint Server 2016 y SharePoint Server 2019 según la política de ciclo de vida de Microsoft. Esto significa que, tras dicha fecha, estos productos dejan de recibir nuevas actualizaciones de seguridad. La actualización de julio que corrige CVE-2026-55040 se ha convertido, en la práctica, en el último parche garantizado para estas versiones.

Ambas versiones obsoletas figuran en la lista de productos afectados por CVE-2026-63520, divulgada ya después de la fecha de fin de soporte. Sigue abierto el interrogante de si Microsoft publicará o no una corrección para ellas. Es muy probable que cualquier vulnerabilidad descubierta en el futuro quede sin parches oficiales.

Amenazas relacionadas

El contexto se ve agravado por el hecho de que en la alerta de CISA de 14 de julio se mencionaban otras tres vulnerabilidades de SharePoint que ya estaban siendo explotadas activamente en el momento de la publicación. Los atacantes estaban robando machine keys de IIS, y la agencia recomendó a las organizaciones detectar y eliminar los artefactos de recolección de datos antes de rotar las claves. Si se detectan indicios de compromiso en un servidor SharePoint expuesto, es necesario llevar a cabo una respuesta completa al incidente, y no solo rotar las claves.

Recomendaciones

  1. Instale de inmediato la actualización de julio, si aún no se ha aplicado. Números de actualización: KB5002882 (Subscription Edition, compilación 16.0.19725.20434), KB5002883 (SharePoint 2019, compilación 16.0.10417.20175), KB5002891 (SharePoint 2016, compilación 16.0.5561.1001). Según Rapid7, esta actualización rompe la cadena de explotación.
  2. Supervise la publicación de la actualización de agosto para corregir CVE-2026-63520 y aplíquela en cuanto esté disponible.
  3. Para SharePoint Server 2016 y 2019, planifique la migración a Subscription Edition o SharePoint Online. La explotación sobre versiones sin soporte irá en aumento.
  4. Revise los servidores en busca de indicios de compromiso: artefactos de recolección de machine keys de IIS, tokens JWT anómalos, accesos atípicos a Business Connectivity Services.
  5. Restrinja el acceso de red a los servidores SharePoint: la vulnerabilidad se explota de forma remota y sin autenticación, por lo que minimizar la superficie de ataque mediante segmentación de red es fundamental.

La combinación de un PoC público, la posibilidad de automatizar el ataque y una puntuación CVSS de 9.1 convierte a CVE-2026-55040 en una de las vulnerabilidades más prioritarias para las organizaciones con despliegues locales de SharePoint. La acción principal es asegurarse de que la actualización de julio está instalada en todos los servidores e iniciar una comprobación en busca de indicios de compromiso antes de que el exploit público empiece a utilizarse de forma masiva.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.