Explotan en ataques una vulnerabilidad crítica de Microsoft SharePoint

El código de prueba de concepto para CVE-2026-55040, un fallo de bypass de autenticación en SharePoint, ya se utiliza contra honeypots poco después de su publicación por Rapid7.

Ataques
Explotan en ataques una vulnerabilidad crítica de Microsoft SharePoint

El 12 de agosto de 2026, el exploit de prueba de concepto (PoC) publicado por Rapid7 para la vulnerabilidad crítica CVE-2026-55040 de Microsoft SharePoint comenzó a utilizarse en ataques, según la empresa de inteligencia de amenazas Defused.

CVE-2026-55040 es un fallo de bypass de autenticación en la validación de tokens JWT. Un atacante sin privilegios puede aprovecharlo para realizar operaciones como usuario o administrador de un sitio SharePoint, incluida la consulta de archivos y la modificación de datos, aunque no puede afectar a la disponibilidad del sistema.

Defused informó de que los atacantes estaban utilizando el código de Rapid7 contra sus honeypots de SharePoint. Microsoft corrigió la vulnerabilidad en las actualizaciones de seguridad de julio de 2026 para SharePoint Enterprise Server 2016 y SharePoint Server 2019, y la calificó como un objetivo atractivo para los atacantes, aunque todavía no la había marcado como explotada con éxito en Internet.

Shadowserver registra más de 8.500 servidores Microsoft SharePoint expuestos en Internet, sin datos sobre cuántos son honeypots o ya han sido actualizados. CISA recomendó el 15 de julio evitar la exposición directa de SharePoint salvo que sea necesaria, bloquear el acceso externo a SharePoint Central Administration y restringir las comunicaciones de la granja y la base de datos a los sistemas requeridos. Cuando la exposición sea necesaria, aconseja situar los servidores detrás de un proxy inverso de capa 7 u otro control de seguridad equivalente.

CISA también confirmó que otra vulnerabilidad de ejecución remota de código de alta gravedad en Microsoft SharePoint, CVE-2026-45659, explotada activamente desde principios de julio, está siendo utilizada por grupos de ransomware.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email