Un exploit creado para un concurso de hackers ahora amenaza a 8.500 servidores de SharePoin

Un exploit creado para un concurso de hackers ahora amenaza a 8.500 servidores de SharePoin

Dos vulnerabilidades dieron lugar a un exploit funcional.

image

Dos vulnerabilidades de Microsoft SharePoint se combinaron en una cadena completa que permite ejecutar código de forma remota en el servidor sin una cuenta. La primera falla ayuda a suplantar a un usuario o administrador, la segunda permite con los privilegios obtenidos ejecutar comandos de Windows. Expertos de VulnCheck reunieron una cadena de trabajo y mostraron que para CVE-2026-63520 existen al menos dos vías diferentes de explotación.

La primera parte de la cadena fue CVE-2026-55040 (9,1). El error está en el mecanismo que valida los tokens JWT de SharePoint. Como determinaron los expertos de Rapid7, varias deficiencias en la forma en que SharePoint valida los tokens permiten a un atacante remoto sin autenticación crear un JWT falso y actuar en nombre de un usuario elegido de SharePoint, incluido el administrador del sitio.

La propia CVE-2026-55040 no ejecuta código en el servidor, pero otorga los privilegios necesarios para la segunda parte de la cadena. La vulnerabilidad CVE-2026-63520 (8,1) afecta a Business Connectivity Services, a través del cual SharePoint conecta fuentes de datos externas. El servicio podía crear los tipos .NET especificados en el modelo BDC sin verificarlos correctamente. Un atacante con los privilegios necesarios podía cargar un modelo especialmente preparado y forzar a SharePoint a ejecutar un comando con los privilegios de la cuenta de servicio con la que funciona el sitio.

Rapid7 y VulnCheck hicieron que el sistema ejecutara código de formas distintas. En la versión de Rapid7 se usa el sistema BDC de tipo Database y una cadena basada en ObjectDataProvider. VulnCheck eligió DotNetAssembly y LosFormatter. Dos variantes independientes muestran que el mecanismo vulnerable no está ligado a una técnica concreta y que otras formas de explotación también podrían ser posibles.

La combinación de ambas fallas resulta especialmente peligrosa. CVE-2026-55040 elimina el requisito de autenticación, y entonces CVE-2026-63520 permite ejecutar código arbitrario. VulnCheck estima que el número de servidores SharePoint accesibles desde Internet es al menos 8500, después de eliminar trampas y nodos repetidos de la muestra. Los especialistas prepararon una variante funcional de la cadena antes de publicar el análisis técnico detallado.

La primera parte ya trascendió las demostraciones de laboratorio. El 18 de agosto, la agencia estadounidense CISA añadió CVE-2026-55040 al catálogo de vulnerabilidades conocidas explotadas KEV después de que se confirmaran ataques. Para las agencias federales estadounidenses, el plazo para instalar las correcciones terminó el 21 de agosto. A fecha del 26 de agosto nadie ha confirmado oficialmente que CVE-2026-63520 se haya explotado en ataques reales.

La historia también es notable por la forma en que se buscaron las fallas. Rapid7 inició el proyecto como experimento para aplicar modelos de IA de acceso público al análisis de un producto empresarial cerrado. El enfoque totalmente autónomo resultó poco fiable, por lo que los especialistas supervisaron y guiaron constantemente los resultados del agente. Antes de obtener la cadena funcional, el sistema trabajó unas 120 horas durante 24 días, realizó 96 sesiones y ejecutó aproximadamente 80 000 invocaciones de herramientas. Las personas enviaron al agente 256 peticiones durante el experimento. CVE-2026-55040 se encontró a principios de marzo y CVE-2026-63520 alrededor de dos semanas después.

Inicialmente la cadena se preparó para la competición Pwn2Own Berlin. Rapid7 informó a Microsoft el 18 de mayo, y el 20 de mayo el desarrollador confirmó los problemas y decidió dividir las correcciones en dos ciclos de actualizaciones. El bypass de autenticación se mitigó en julio y la ejecución remota de código en agosto. Rapid7 tenía previsto retrasar los detalles técnicos de CVE-2026-63520 por 30 días; sin embargo, después de que VulnCheck publicara su análisis, Rapid7 reveló su propia variante antes de tiempo, el 24 de agosto.

Para CVE-2026-55040 Microsoft publicó las actualizaciones de julio. SharePoint Server Subscription Edition recibió la compilación 16.0.19725.20434 a través de KB5002882, SharePoint Server 2019 — 16.0.10417.20175, y SharePoint Server 2016 — 16.0.5561.1001. Instalar solo la actualización de julio no es suficiente, ya que la segunda parte de la cadena permanecía accesible hasta la publicación de agosto.

CVE-2026-63520 fue corregida por Microsoft el 11 de agosto. Para SharePoint Server Subscription Edition la compilación corregida es 16.0.19725.20522 de KB5002893, para SharePoint Server 2019 — 16.0.10417.20198, y para SharePoint Enterprise Server 2016 — 16.0.5565.1001. La actualización de agosto para Subscription Edition además, por defecto, dejó de importar modelos BDC desde archivos y solo permite usar tipos .NET explícitamente permitidos, lo que limita adicionalmente el mecanismo peligroso.

Los administradores de servidores SharePoint locales ahora deben comprobar que se han instalado ambos conjuntos de correcciones, y no guiarse solo por CVE-2026-55040. Una parte de la cadena ya se utiliza en ataques reales, para la segunda se han publicado varios métodos de explotación funcionales y los detalles de toda la secuencia están disponibles públicamente. Para los servidores expuestos en Internet que no están actualizados, la ventana entre la publicación de los detalles técnicos y la aparición de herramientas listas prácticamente se ha cerrado.