Explotan una vulnerabilidad crítica de bypass de autenticación en SharePoint tras publicarse un PoC

Atacantes comenzaron a explotar CVE-2026-55040, una vulnerabilidad crítica de bypass de autenticación en Microsoft SharePoint, después de que Rapid7 publicara un exploit de prueba de concepto.

Vulnerabilidades
Explotan una vulnerabilidad crítica de bypass de autenticación en SharePoint tras publicarse un PoC

13 de agosto de 2026. Actores de amenazas han comenzado a explotar una vulnerabilidad crítica de Microsoft SharePoint después de la publicación de un código de prueba de concepto (PoC). Identificada como CVE-2026-55040 y con una puntuación CVSS de 9,1, la vulnerabilidad fue corregida por Microsoft en las actualizaciones de seguridad de julio de 2026.

El fallo es un bypass de una funcionalidad de seguridad derivado de debilidades en la autenticación. Según el aviso de Microsoft, la vulnerabilidad permite la suplantación de identidad. Una explotación exitosa puede permitir la divulgación de archivos y la modificación de datos, aunque el atacante no podría afectar a la disponibilidad del sistema.

Los datos de Defused Cyber indican que los actores están utilizando un exploit PoC publicado por Rapid7 a comienzos de esta semana. La actividad vuelve a mostrar la rapidez con la que las vulnerabilidades recién divulgadas pueden pasar de la investigación pública a los ataques reales. CVE-2026-55040 es además la quinta vulnerabilidad de SharePoint explotada este año, después de CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 y CVE-2026-50522.

La explotación no requiere autenticación. Un atacante remoto puede eludir el control de acceso en un servidor SharePoint vulnerable y ejecutar operaciones arbitrarias con los permisos de un usuario o administrador del sitio. Rapid7 atribuye el problema a “varios problemas” en la cadena de validación de tokens JWT.

En concreto, la cadena afecta a dos clases encargadas de procesar y validar tokens Bearer de servicio a servicio (S2S): SPJsonWebSecurityTokenHandlerV2 y SPJsonWebSecurityBaseTokenHandlerV2. El encadenamiento de debilidades permite a un atacante remoto no autenticado falsificar un JWT válido y suplantar a cualquier usuario de un sitio SharePoint.

El procedimiento descrito por Rapid7 comienza con el envío de un JWT cuyo encabezado exterior contiene el algoritmo “none”, de modo que no se requiere una firma válida para ese token. El encabezado x5t del token del actor incluye la huella del certificado STS del propio SharePoint, lo que permite resolver una clave de firma sin verificación. El certificado obtenido no figura en TrustedSecurityTokenServices, pero aun así el emisor es aceptado. Finalmente, la firma del token del actor contiene un valor no vacío, como “AAAA”, que nunca llega a verificarse.

El PoC desarrollado en Python por Rapid7 utiliza el JWT falsificado para consultar el controlador de dominio del objetivo, enumerar usuarios mediante sus identificadores SID y localizar automáticamente el SID del usuario que permita identificar a un administrador del sitio. El origen de la actividad de explotación y los objetivos perseguidos por los atacantes no están claros por el momento.

La telemetría recopilada por KEVIntel registra 12 intentos de explotación desde el 19 de julio de 2026. Ocho de ellos se produjeron los días 12 y 13 de agosto, una concentración temporal que apunta a la publicación del PoC como un factor relevante en el incremento de la actividad.

Los intentos procedieron de ocho direcciones IP únicas asociadas a cinco países y regiones: Hong Kong, Japón, Países Bajos, Taiwán y Estados Unidos. Ante el aumento de la explotación activa, se recomienda a las organizaciones que utilizan SharePoint mantener sus instancias actualizadas con las correcciones de Microsoft para reducir la exposición a CVE-2026-55040.

Fuente: The Hacker News.