Se encuentra en explotación activa la vulnerabilidad CVE-2026-55040, un fallo crítico en Microsoft SharePoint Server que permite eludir mecanismos de autenticación tras la difusión de una prueba de concepto. Para mitigar el riesgo se requiere aplicar los parches de seguridad de julio de 2026, limitar la exposición si el servicio está disponible en Internet y analizar registros en busca de intentos de suplantación e irregularidades en la actividad administrativa.
La explotación activa de CVE-2026-55040 ha situado a Microsoft SharePoint Server on premise entre las prioridades de seguridad de numerosas organizaciones en agosto de 2026. Esta vulnerabilidad, clasificada como un bypass de función de seguridad con puntuación CVSS 9,1, permite que un atacante remoto actúe sin credenciales válidas dentro de un servidor SharePoint. La publicación de un PoC ha acelerado el riesgo, ya que este tipo de divulgación impulsa a los actores maliciosos a convertir una debilidad teórica en una intrusión operativa.
El defecto radica en varios problemas en la validación de tokens JWT. En la práctica, un atacante puede sortear los controles de acceso y operar con la identidad que especifique, inclusive con privilegios de administrador. En infraestructuras corporativas esto reviste particular gravedad, pues habilita acciones que normalmente demandan autenticación, tales como modificaciones de configuración, operaciones sobre contenidos y ajustes de permisos.
Las versiones afectadas incluyen SharePoint Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016. El peligro se incrementa cuando la instancia es accesible desde Internet, dado que el vector es remoto y no necesita credenciales válidas. Asimismo, estos bypasses frecuentemente se encadenan con otras vulnerabilidades o fallos de configuración en rutas que sí requieren autenticación, lo que amplifica el impacto más allá del acceso inicial.
El panorama reciente en torno a SharePoint refuerza la urgencia. En campañas vinculadas a vulnerabilidades del producto se han registrado actividades posteriores al compromiso, como establecimiento de persistencia, exfiltración de datos sensibles del servidor y búsqueda de secretos y artefactos criptográficos. Organizaciones que han respondido a incidentes han implementado rotación de credenciales, aislamiento de cuentas comprometidas e, en casos extremos, reinstalaciones preventivas de servidores para restablecer garantías de seguridad.
La mitigación inmediata requiere implementar las actualizaciones de seguridad de Microsoft publicadas en julio de 2026 en todos los servidores de la infraestructura y verificar que las compilaciones queden efectivamente parcheadas. Resulta conveniente dar prioridad a los SharePoint expuestos a Internet y, mientras se completa la remediación, reducir la superficie de ataque restringiendo el acceso externo. Posteriormente es necesario revisar internamente: examinar registros de IIS y telemetría de SharePoint en busca de suplantaciones, accesos irregulares y operaciones administrativas no esperadas, fortalecer alertas sobre cuentas con privilegios y elaborar un plan de respuesta ante posibles compromisos anteriores, incluyendo rotación de credenciales y verificación de mecanismos de persistencia.
Con Información de unaaldia.hispasec.com
