Atacantes encadenan dos fallos de SharePoint con exploits públicos para lograr RCE

Atacantes están probando una cadena de dos vulnerabilidades de Microsoft SharePoint, ambas con exploits PoC públicos, que puede permitir ejecutar código remoto en servidores sin actualizar.

Vulnerabilidades
Atacantes encadenan dos fallos de SharePoint con exploits públicos para lograr RCE

El 26 de agosto de 2026, atacantes comenzaron a probar una cadena formada por dos vulnerabilidades de Microsoft SharePoint que puede permitir la ejecución remota de código en servidores sin actualizar, según la compañía de inteligencia de amenazas Defused. La actividad se produce después de que se publicaran exploits de prueba de concepto para ambos fallos.

La primera vulnerabilidad, identificada como CVE-2026-55040, es un fallo de bypass de autenticación en el proceso de validación de tokens JWT de SharePoint. Un atacante sin privilegios puede explotarla para realizar operaciones como usuario o administrador de un sitio de SharePoint.

El segundo problema, CVE-2026-63520, afecta a Business Connectivity Services (BCS) de SharePoint. Los atacantes no autenticados pueden encadenarlo después de explotar con éxito CVE-2026-55040 para ejecutar código de forma remota en un Microsoft SharePoint Server objetivo.

Stephen Fewer, investigador de seguridad de Rapid7, publicó el 11 de agosto un exploit PoC para CVE-2026-55040, que constituye la primera parte de la cadena. El 24 de agosto, Jonathan Peterson, investigador de vulnerabilidades de VulnCheck, publicó otro PoC para CVE-2026-63520.

Un día después de que el primer exploit apareciera en Internet, Defused informó de que el código de Rapid7 ya había sido adaptado para emplearse en ataques. Aproximadamente dos semanas más tarde, el 25 de agosto, la compañía comunicó que los actores de amenazas estaban encadenando el bypass de autenticación de SharePoint y el fallo de ejecución remota de código contra sus honeypots.

“Estamos viendo la cadena RCE de SharePoint CVE-2026-55040 + CVE-2026-63520 sondeada en nuestros honeypots”, advirtió Defused. La empresa explicó que los atacantes ejercieron primero el bypass JWT asociado a CVE-2026-55040 y después realizaron una intensa enumeración de administradores y pruebas contra el componente Business Data Catalog situado detrás de CVE-2026-63520. Hasta ese momento, Defused no había observado ejecución de código.

Shadowserver, una organización sin ánimo de lucro dedicada a la seguridad de Internet, contabiliza más de 8.700 servidores Microsoft SharePoint expuestos en línea. No hay datos sobre cuántos de esos sistemas son honeypots desplegados para detectar intentos de explotación ni sobre cuántos ya han sido protegidos frente a estos fallos.

La Cybersecurity and Infrastructure Security Agency (CISA) ordenó el 18 de agosto a las agencias federales y a los responsables de defensa de redes que protegieran sus servidores SharePoint frente a los ataques activos contra CVE-2026-55040. Microsoft ha calificado CVE-2026-63520 como un objetivo atractivo para los actores de amenazas, aunque todavía no lo ha marcado como explotado en la naturaleza.

El 15 de julio, CISA también instó a los equipos de seguridad a proteger sus servidores frente a la explotación activa de CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164, tres vulnerabilidades empleadas para comprometer instancias de SharePoint Server locales expuestas a Internet. La agencia recomendó revisar las directrices oficiales de Microsoft para reforzar la seguridad de SharePoint Server y evitar la exposición directa de estos servidores en Internet cuando no sea necesaria.

CISA confirmó además el martes que CVE-2026-45659, una vulnerabilidad de ejecución remota de código de SharePoint explotada activamente desde principios de julio, también está siendo utilizada en ataques de ransomware. Desde noviembre de 2021, la agencia ha incluido 15 fallos de Microsoft SharePoint explotados activamente en su catálogo; ocho de ellos también han sido utilizados por grupos de ransomware.

La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/hackers-target-microsoft-sharepoint-rce-chain-with-poc-exploit/.

Fuente: BleepingComputer