Una vulnerabilidad de SharePoint es explotada poco después de la publicación de una PoC pública

Una vulnerabilidad de Microsoft SharePoint corregida en julio está siendo objetivo de ataques en la naturaleza, según el monitoreo de inteligencia de amenazas realizado tras la publicación de un explo...

Una vulnerabilidad de Microsoft SharePoint corregida en julio está siendo objetivo de ataques en la naturaleza, según el monitoreo de inteligencia de amenazas realizado tras la publicación de un exploit de prueba de concepto público.

Identificada como CVE-2026-55040, Microsoft describe el problema como una vulnerabilidad de autenticación débil. Esta puede permitir que un atacante remoto no autenticado eluda un control de autenticación a través de una red. Una explotación exitosa podría permitir al atacante acceder a archivos, modificar datos y realizar acciones con los permisos de un usuario o administrador de un sitio de SharePoint.

Microsoft corrigió la vulnerabilidad en sus actualizaciones de seguridad de julio de 2026. Sin embargo, su aviso de seguridad aún no se había actualizado para confirmar la explotación activa en el momento de la publicación. Los avisos de Microsoft a veces se revisan después de recopilar evidencia adicional.

La empresa de seguridad Rapid7 publicó un análisis técnico y una prueba de concepto funcional el 11 de agosto. Al día siguiente, la empresa de inteligencia de amenazas Defused afirmó que sus honeypots habían observado intentos de explotar la vulnerabilidad. Según los informes, la actividad utilizó técnicas reflejadas en el código disponible públicamente de Rapid7, lo que sugiere que los atacantes actuaron rápidamente tras la publicación.

Identificada otra vulnerabilidad de SharePoint

Rapid7 también reveló la vulnerabilidad CVE-2026-63520, una vulnerabilidad independiente de SharePoint que potencialmente podría combinarse con CVE-2026-55040 para lograr la ejecución remota de código sin autenticación en servidores afectados. Microsoft corrigió CVE-2026-63520 en sus actualizaciones del martes de parches de agosto. Por el momento, no hay evidencia reportada de que los atacantes estén explotando esa segunda vulnerabilidad.

Una ola más amplia de ataques contra SharePoint

Este hecho se produce en medio de un aumento en la explotación de vulnerabilidades de SharePoint. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras instó recientemente a las organizaciones a aplicar las actualizaciones disponibles y proteger sus implementaciones de SharePoint, advirtiendo que CVE-2026-55040 podría ser explotada. La agencia aún no había añadido la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas.

Según los informes, CVE-2026-55040 es la quinta vulnerabilidad de SharePoint vinculada con actividades de explotación durante el verano, después de CVE-2026-50522, CVE-2026-58644, CVE-2026-56164 y CVE-2026-45659. Los informes públicos no han identificado a los grupos responsables. Las organizaciones que utilizan SharePoint deben dar prioridad a las actualizaciones pertinentes de Microsoft, revisar las instancias expuestas y monitorear la actividad de autenticación y acceso a archivos en busca de comportamientos sospechosos.