El bypass de autenticación de SharePoint es objeto de ataques tras la divulgación de una PoC

Según informes, los actores de amenazas han comenzado a atacar una vulnerabilidad crítica de Microsoft SharePoint poco después de que investigadores de seguridad publicaran código de explotación de pr...

Según informes, los actores de amenazas han comenzado a atacar una vulnerabilidad crítica de Microsoft SharePoint poco después de que investigadores de seguridad publicaran código de explotación de prueba de concepto.

Identificada como CVE-2026-55040, la vulnerabilidad tiene una puntuación CVSS de 9,1 y fue corregida por Microsoft en sus actualizaciones de seguridad de julio de 2026. La vulnerabilidad está clasificada como un bypass de autenticación causado por debilidades en el proceso de validación de tokens de SharePoint. Microsoft indicó que su explotación podría permitir a un atacante suplantar a un usuario, leer archivos y modificar datos, aunque no permite interrumpir la disponibilidad del sistema.

Según Defused Cyber, los atacantes están utilizando código de prueba de concepto publicado por Rapid7 a principios de agosto. El análisis de Rapid7 determinó que el problema se debe a múltiples debilidades en el procesamiento de tokens de servicio a servicio Bearer. En conjunto, esas debilidades pueden permitir que un atacante remoto no autenticado construya un token que SharePoint acepte y lo utilice para suplantar a un usuario del sitio, incluido un administrador.

La demostración de Rapid7, basada en Python, puede consultar el controlador de dominio de un objetivo y enumerar los identificadores de seguridad de los usuarios, lo que ayuda a identificar cuentas con privilegios elevados en SharePoint. La investigación destacó fallos relacionados con el análisis de tokens, el procesamiento de certificados, la validación del emisor y la verificación de firmas.

La telemetría de KEVIntel registró 12 intentos de explotación sospechosos a partir del 19 de julio. Ocho tuvieron lugar los días 12 y 13 de agosto, poco después de que la PoC se hiciera pública. La actividad involucró ocho direcciones IP vinculadas a ubicaciones de Hong Kong, Japón, los Países Bajos, Taiwán y Estados Unidos. Los investigadores no han atribuido la actividad a un grupo de amenazas específico ni han determinado los objetivos de los atacantes.

Acción recomendada

Las organizaciones que ejecutan SharePoint deben confirmar que las actualizaciones de Microsoft de julio de 2026 se hayan instalado en todos los servidores afectados. Los administradores también deben revisar los registros de autenticación y del servidor web para detectar solicitudes no autenticadas inusuales, suplantaciones inesperadas de cuentas o accesos a archivos confidenciales. Según los informes, CVE-2026-55040 es la quinta vulnerabilidad de SharePoint observada en explotación activa durante 2026, lo que subraya la necesidad de implementar rápidamente los parches y mantener una supervisión continua.