9,1 sobre 10 y exploit disponible públicamente: SharePoint vuelve a estar en la mira de los hackers

9,1 sobre 10 y exploit disponible públicamente: SharePoint vuelve a estar en la mira de los hackers

La vulnerabilidad CVE-2026-55040 permite eludir el inicio de sesión en SharePoint y hacerse pasar por administrador.

image

Los servidores Microsoft SharePoint tienen un nuevo problema: poco después de que se publicara código funcional para la vulnerabilidad crítica CVE-2026-55040 (9.4 Critical), los atacantes empezaron a emplearlo en ataques reales. La falla permite omitir el inicio de sesión y hacerse pasar por un usuario o administrador de SharePoint sin conocer su contraseña.

La vulnerabilidad fue descubierta por especialistas de Rapid7, y Microsoft la corrigió ya en las actualizaciones de seguridad de julio. El 11 de agosto Rapid7 publicó un análisis técnico detallado junto con un ejemplo funcional de ataque. CVE-2026-55040 afecta a SharePoint Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition.

El problema se encuentra en el mecanismo que SharePoint utiliza para verificar tokens web JWT y confirmar la identidad de usuarios y aplicaciones. Rapid7 identificó de inmediato cuatro fallos en esa cadena. En particular, el servidor acepta un token sin firma, comprueba de forma incorrecta el certificado del token anidado y, en algunos casos, acepta una cadena no vacía ordinaria en lugar de una firma criptográfica auténtica. Como resultado, el atacante puede construir un token falso que SharePoint considera válido.

Cuando el ataque tiene éxito, el atacante puede actuar en nombre del usuario elegido. Para suplantarlo, es necesario conocer de antemano el nombre de inicio de sesión de la víctima o su identificador de seguridad de Windows; sin embargo, el código en GitHub publicado por Rapid7 puede enumerar identificadores de usuario y buscar entre ellos una cuenta de administrador del sitio. De ese modo, el atacante obtiene acceso a los datos y operaciones de SharePoint permitidos a la cuenta comprometida.

El peligro dejó de ser solo teórico casi de inmediato tras la publicación del código. El proyecto DefusedCyber informó que los atacantes ya están utilizando el ejemplo publicado por Rapid7 para atacar SharePoint. Las primeras observaciones apuntan precisamente al uso del código público reciente, aunque las identidades de los atacantes y sus objetivos finales aún se desconocen.

La escala de la superficie de ataque potencial queda patente en la estadística de Shadowserver. La organización rastrea más de 8500 servidores Microsoft SharePoint accesibles directamente desde internet. No se sabe cuántos de ellos son honeypots ni cuántos ya han recibido la corrección para CVE-2026-55040.

Rapid7 encontró CVE-2026-55040 mientras buscaba una cadena más compleja que permitiera ejecutar código de forma remota en SharePoint sin autorización. Los especialistas notificaron a Microsoft sobre dos vulnerabilidades el 18 de mayo. La compañía arregló el bypass de autenticación en julio, por lo que si se instala la actualización para CVE-2026-55040, se rompe la cadena de ataque original. Para SharePoint Server Subscription Edition se requiere la versión 16.0.19725.20434 o superior, para SharePoint Server 2019 la 16.0.10417.20175 y para SharePoint Server 2016 la 16.0.5561.1001.

Tras la publicación del código funcional, el riesgo para los servidores que aún no han recibido las correcciones de julio aumentó notablemente. Los administradores de esos sistemas deberían instalar las últimas actualizaciones de Microsoft lo antes posible y revisar los registros de SharePoint en busca de actividad sospechosa, especialmente si el servidor está accesible directamente desde internet.