26 de agosto de 2026. Actores maliciosos están probando una cadena de dos vulnerabilidades de Microsoft SharePoint que puede permitir la ejecución remota de código en servidores sin actualizar, según la compañía de inteligencia de amenazas Defused. La actividad se observó en honeypots y se produjo después de la publicación de pruebas de concepto para ambos fallos.
La primera vulnerabilidad, identificada como CVE-2026-55040, es un fallo de omisión de autenticación en el sistema de validación de tokens JWT de SharePoint. Un atacante sin privilegios puede aprovecharlo para realizar operaciones como usuario o administrador de un sitio de SharePoint. Este fallo constituye el primer paso de la cadena observada.
El segundo problema, CVE-2026-63520, afecta a Business Connectivity Services (BCS), un componente de SharePoint. Según la información disponible, un atacante no autenticado puede encadenarlo después de explotar correctamente CVE-2026-55040 para lograr ejecución remota de código en un servidor SharePoint objetivo.
Las dos vulnerabilidades cuentan con exploits de prueba de concepto publicados. Stephen Fewer, investigador de Rapid7, difundió el 11 de agosto el código correspondiente a CVE-2026-55040, mientras que Jonathan Peterson, investigador de VulnCheck, publicó el 24 de agosto una prueba de concepto para CVE-2026-63520. La disponibilidad de ambos recursos reduce la barrera técnica para identificar y probar sistemas vulnerables.
Un día después de la publicación del exploit de CVE-2026-55040, Defused informó de que el código de Rapid7 ya había sido adaptado para su uso en ataques. Aproximadamente dos semanas más tarde, el 25 de agosto, la compañía comunicó que los actores estaban encadenando el fallo de autenticación con la vulnerabilidad de ejecución remota de código contra sus sistemas señuelo.
“Estamos viendo sondeos de la cadena de ejecución remota de código CVE-2026-55040 + CVE-2026-63520 de SharePoint en nuestros honeypots”, advirtió Defused. La compañía indicó que los atacantes primero explotaron la vulnerabilidad JWT y después realizaron una intensa enumeración de administradores y sondeos del componente Business Data Catalog asociado a CVE-2026-63520. En el momento de la observación, no se había registrado ejecución de código en esos honeypots.
La exposición potencial sigue siendo significativa. Shadowserver, una organización sin ánimo de lucro dedicada a la seguridad de Internet, contabiliza más de 8.700 servidores Microsoft SharePoint accesibles desde Internet. No obstante, los datos disponibles no permiten determinar cuántos de esos sistemas son honeypots destinados a detectar intentos de explotación ni cuántos han sido protegidos frente a estos fallos.
La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ya había ordenado el 18 de agosto a las agencias federales y a los responsables de defensa de redes que aseguraran sus servidores SharePoint frente a los ataques en curso contra CVE-2026-55040. Microsoft ha calificado CVE-2026-63520 como un objetivo atractivo para los atacantes, aunque todavía no la ha marcado como explotada en la práctica.
El episodio se suma a una sucesión de campañas contra instalaciones locales de SharePoint expuestas a Internet. El 15 de julio, CISA instó a los defensores a proteger sus servidores frente a la explotación activa de CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164. La agencia también confirmó el 25 de agosto que CVE-2026-45659, una vulnerabilidad de ejecución remota de código explotada desde comienzos de julio, estaba siendo utilizada en ataques de ransomware.
Desde noviembre de 2021, CISA ha incluido 15 vulnerabilidades de Microsoft SharePoint en su catálogo de fallos explotados activamente. Ocho de ellas también han sido empleadas por grupos de ransomware. La agencia recomienda revisar las directrices oficiales de Microsoft para reforzar la seguridad de SharePoint y evitar exponer directamente estos servidores en Internet salvo que sea imprescindible.
Fuente: BleepingComputer.